Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Historie:
Version 2 (10.02.2017):
Das Sicherheitsupdate FEDORA-2017-504745c0b4 für ‘mingw-gstreamer1’ auf
Version 1.11.1 (Development Branch) befindet sich mittlerweile im Status
‘obsolete’, die Referenz wurde daher entfernt. Das Update auf Version
1.10.3 (Stable) befindet sich weiterhin im Status ‘testing’.
Version 1 (09.02.2017):
Neues Advisory
Betroffene Software:
GStreamer < 1.10.3 Betroffene Plattformen: Red Hat Fedora 25 Ein entfernter, nicht authentifizierter Angreifer kann mit Hilfe speziell präparierter Zeitinformationen auf Speicher außerhalb zugewiesener Speichergrenzen zugreifen und dadurch möglicherweise Informationen ausspähen oder einen Denial-of-Service (DoS)-Angriff durchführen. Für Fedora 25 steht mit dem Paket 'mingw-gstreamer1-1.11.1-1.fc25' ein Sicherheitsupdate im Status 'testing' und mit Paket 'mingw-gstreamer1-1.10.3-1.fc25' ein Sicherheitsupdate im Status 'pending' bereit. Der Versionszweig 1.11 von GStreamer ist ein Entwicklungszweig für die nächste stabile Version 1.12, während die Version 1.10.3 das letzte stabile Release darstellt. Patch: Fedora Security Update FEDORA-2017-c0564718ea (Fedora 25, mingw-gstreamer1-1.10.3-1.fc25) https://bodhi.fedoraproject.org/updates/FEDORA-2017-c0564718ea
CVE-2017-5838: Schwachstelle in GStreamer ermöglicht
Denial-of-Service-Angriff
Bei der Verarbeitung von Zeichenketten im Kontext von ISO 8601 (Datum und
Uhrzeit) kann es in der Funktion ‘gst_date_time_new_from_iso8601_string()’
in GStreamer zum Lesezugriff auf Speicher außerhalb zugewiesener
Speichergrenzen kommen (Out-of-bounds Read).
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-0223/
Schwachstelle CVE-2017-5838 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-5838
Fedora Security Update FEDORA-2017-c0564718ea (Fedora 25,
mingw-gstreamer1-1.10.3-1.fc25):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-c0564718ea
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.