UPDATE: DFN-CERT-2014-0229 Red Hat Fedora, libvirt: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff [Linux][Fedora][SuSE]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 2 (02.05.2014):
Es stehen nun auch Patches für OpenSUSE 13.1 zur Verfügung.
Version 1 (24.02.2014):
Neues Advisory

Betroffene Software:

RedHat libvirt <= 1.1.3.3 Betroffene Plattformen: openSUSE 13.1 Red Hat Fedora 19 Red Hat Fedora 20 Ein lokaler Angreifer, der als Benutzer angemeldet ist, kann diese Schwachstelle ausnutzen, um einen Denial-of-Service-Angriff durchzuführen. Patch: Fedora Update FEDORA-2014-2864 https://admin.fedoraproject.org/updates/FEDORA-2014-2864/libvirt-1.1.3.4-1.fc20

Patch:

openSUSE-SU-2014:0593-1

http://lists.opensuse.org/opensuse-updates/2014-05/msg00004.html

CVE-2013-6456: Denial-of-Service-Schwachstelle in libvirt

Durch einen Programmierfehler in libvirt arbeitet der LXC Treiber nicht
fehlerfrei. Der LXC Treiber öffnet für bestimmte Operationen den Pfad
/proc/$PID/root und legt dort temporäre Dateien ab. Ein Angreifer kann aus
einem lokalen Netzwerk durch einen speziell manipulierten Symlink das
Host-Betriebssystem zum Absturz bringen oder einen Neustart initiieren.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-0229/

Schwachstelle CVE-2013-6456 (Red Hat):
https://access.redhat.com/security/cve/CVE-2013-6456

Schwachstelle CVE-2013-6456 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2013-6456

Fedora Update FEDORA-2014-2864:
https://admin.fedoraproject.org/updates/FEDORA-2014-2864/libvirt-1.1.3.4-1.fc20

openSUSE-SU-2014:0593-1:
http://lists.opensuse.org/opensuse-updates/2014-05/msg00004.html

(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.

Nach oben