Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Net::Ping::External
Betroffene Plattformen:
Red Hat Fedora 25
Red Hat Fedora 26
Red Hat Fedora 27
Ein entfernter, nicht authentisierter Angreifer kann eine Schwachstelle in
mit dem Perl-Modul ‘Net::Ping::External’ verknüpften Anwendungen ausnutzen,
um beliebige Kommandozeilenbefehle zur Ausführung zu bringen.
Für Fedora 25, 26 und 27 stehen Sicherheitsupdates in Form von
‘perl-Net-Ping-External-0.15-11’-Paketen zur Behebung der Schwachstelle im
Status ‘testing’ zur Verfügung.
Patch:
Fedora Security Update FEDORA-2017-5adf087854 (Fedora 27,
perl-Net-Ping-External-0.15-11)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-5adf087854
Patch:
Fedora Security Update FEDORA-2017-69e06543c1 (Fedora 26,
perl-Net-Ping-External-0.15-11)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-69e06543c1
Patch:
Fedora Security Update FEDORA-2017-c7514691cb (Fedora 25,
perl-Net-Ping-External-0.15-11)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-c7514691cb
CVE-2008-7319: Schwachstelle in Net::Ping::External ermöglicht Ausführung
beliebiger Kommandos
Im Perl-Modul ‘Net::Ping::External’ werden Funktionsargumente für die
Funktion ‘ping’ nicht ausreichend bereinigt, wodurch Shell-Metazeichen
übergeben und beliebige Shell-Kommandos eingeschleust und infolgedessen zur
Ausführung gebracht werden können.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-2004/
Fedora Security Update FEDORA-2017-5adf087854 (Fedora 27,
perl-Net-Ping-External-0.15-11):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-5adf087854
Fedora Security Update FEDORA-2017-69e06543c1 (Fedora 26,
perl-Net-Ping-External-0.15-11):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-69e06543c1
Fedora Security Update FEDORA-2017-c7514691cb (Fedora 25,
perl-Net-Ping-External-0.15-11):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-c7514691cb
Schwachstelle CVE-2008-7319 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2008-7319
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.