[Mandriva] UPDATE: Schwachstellen in squidGuard bis einschliesslich Version 1.4 - MDVSA-2009:293-1

—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

Liebe Kolleginnen und Kollegen,

soeben erreichte uns nachfolgendes Advisory von Mandriva Security. Wir
geben diese Informationen unveraendert an Sie weiter.

Bitte beachten Sie, dass dies ein Update des Advisories ist, das die
folgenden Aenderungen betrifft:

Mit diesem Update gibt Mandriva die Verfuegbarkeit von Patches fur
Mandriva Linux 2008.0 bekannt.

CVE-2009-3826 – Mehrere Buffer Overflows in squidGuard

In squidGuard koennen mehrere Buffer Overflows auftreten. Zum einen
kann bei Aufruf langer URLs der nicht korrekte Bezug zwischen einer
festgelegten Puffergroesse in squidGuard und einem Puffer in Squid, zum
anderen eine Umleitungs-URL die speziell so aufbereitet wurde, dass
sie Informationen ueber die uerspruenglich aufgerufene URL enthaelt diese
Speicherueberlaeufe ausloesen. Ein entfernter Angreifer kann diese
Schwachstelle ausnutzen, um die beabsichtigte Sperrung von URLs zu
umgehen.

CVE-2009-3700 – Buffer Overflow in sgLog.c von squidGuard

In sgLog.c von squidGuard kann durch eine lange URL die viele ‘/’
(slash) Zeichen enthaelt ein Buffer Overflow ausgeloest werden. Ein
entfernter Angreifer kann diese Schwachstelle ausnutzen, um die
Anwendung zum Stillstand zu bringen oder Ihre Sperrfunktionalitaet zu
stoppen.

Betroffen sind die folgenden Software Pakete und Plattformen:

Paket squidGuard

Mandriva Linux 2008.0
Mandriva Linux 2008.0/X86_64
Mandriva Linux 2009.0
Mandriva Linux 2009.0/X86_64
Mandriva Linux 2009.1
Mandriva Linux 2009.1/X86_64
Corporate 3.0
Corporate 3.0/X86_64
Corporate 4.0
Corporate 4.0/X86_64
Mandriva Enterprise Server 5
Mandriva Enterprise Server 5/X86_64
Multi Network Firewall 2.0

Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.

Hersteller Advisory:
http://www.mandriva.com/security/advisories?name=MDVSA-2009:293
http://www.mandriva.com/security/advisories?name=MDVSA-2009:293-1

(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.

Mit freundlichen Gruessen,
Torsten Voss

– —

Dipl.-Ing.(FH) Torsten Voss (Incident Response Team)

DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-555
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski

17. DFN Workshop “Sicherheit in vernetzten Systemen” 09./10.02.2010
Informationen unter https://www.dfn-cert.de/veranstaltungen/workshop.html

– —–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

_______________________________________________________________________

Mandriva Linux Security Advisory MDVSA-2009:293-1
http://www.mandriva.com/security/
_______________________________________________________________________

Package : squidGuard
Date : January 11, 2010
Affected: 2008.0
_______________________________________________________________________

Problem Description:

Multiple vulnerabilities has been found and corrected in squidGuard:

Buffer overflow in sgLog.c in squidGuard 1.3 and 1.4 allows remote
attackers to cause a denial of service (application hang or loss of
blocking functionality) via a long URL with many / (slash) characters,
related to emergency mode. (CVE-2009-3700).

Multiple buffer overflows in squidGuard 1.4 allow remote attackers
to bypass intended URL blocking via a long URL, related to (1)
the relationship between a certain buffer size in squidGuard and a
certain buffer size in Squid and (2) a redirect URL that contains
information about the originally requested URL (CVE-2009-3826).

squidGuard was upgraded to 1.2.1 for MNF2/CS3/CS4 with additional
upstream security and bug fixes patches applied.

This update fixes these vulnerabilities.

Update:

Packages for 2008.0 are provided for Corporate Desktop 2008.0
customers.
_______________________________________________________________________

References:

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3700
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3826
_______________________________________________________________________

Updated Packages:

Mandriva Linux 2008.0:
a26b9b6c562df50e5bdc2085d64afee0 2008.0/i586/squidGuard-1.2.0-14.1mdv2008.0.i586.rpm
2bc79ed1f73af0b5cb7c82b7f2df78f7 2008.0/SRPMS/squidGuard-1.2.0-14.1mdv2008.0.src.rpm

Mandriva Linux 2008.0/X86_64:
ee84967352ebe00624076d19e17ee1a3 2008.0/x86_64/squidGuard-1.2.0-14.1mdv2008.0.x86_64.rpm
2bc79ed1f73af0b5cb7c82b7f2df78f7 2008.0/SRPMS/squidGuard-1.2.0-14.1mdv2008.0.src.rpm
_______________________________________________________________________

To upgrade automatically use MandrivaUpdate or urpmi. The verification
of md5 checksums and GPG signatures is performed automatically for you.

All packages are signed by Mandriva for security. You can obtain the
GPG public key of the Mandriva Security Team by executing:

gpg –recv-keys –keyserver pgp.mit.edu 0x22458A98

You can view other update advisories for Mandriva Linux at:

http://www.mandriva.com/security/advisories

If you want to report vulnerabilities, please contact

security_(at)_mandriva.com
_______________________________________________________________________

Type Bits/KeyID Date User ID
pub 1024D/22458A98 2000-07-10 Mandriva Security Team

– —–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.9 (GNU/Linux)

iD8DBQFLS0OamqjQ0CJFipgRAgP3AJ9py/Tg9qjl/U0Yuh10yZDXf1xwOACg9KWD
Tw4fLufXqTNLIDg4DVmUyyw=
=lwUV
– —–END PGP SIGNATURE—–
—–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.2 (GNU/Linux)

iD8DBQFLTHzbWmhIvjFb90URAkb+AJ4gCCwiX+4nmfzmAqPqmzD7PU+qBgCgiVpx
b0Ukwv2KO5iUU4awbyeqB38=
=2der
—–END PGP SIGNATURE—–

Nach oben