UPDATE: DFN-CERT-2017-1559 File: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff [Linux][Debian][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 3 (11.09.2017):
Für Fedora 26 und 27 stehen die Pakete ‘file-5.30-11.fc26’ und
‘file-5.31-10.fc27’ als Backport-Sicherheitsupdates im Status ‘testing’
bereit.
Version 2 (08.09.2017):
Canonical veröffentlicht für Ubuntu 17.04 ein Sicherheitsupdate für File,
um die Schwachstelle zu beheben.
Version 1 (06.09.2017):
Neues Advisory

Betroffene Software:

File >= 5.29
File <= 5.31 Betroffene Plattformen: Canonical Ubuntu Linux 17.04 Debian Linux 9.1 Stretch GNU/Linux Red Hat Fedora 26 Red Hat Fedora 27 Eine Schwachstelle in File ermöglicht einem entfernten, nicht authentifizierten Angreifer das Durchführen eines Denial-of-Service (DoS)-Angriffs. Für die stabile Debian Distribution Stretch (9.1) steht ein Backport-Sicherheitsupdate für das Paket 'file' in der Version '1:5.30-1+deb9u1' zur Verfügung. Patch: Debian Security Advisory DSA-3965-1 https://www.debian.org/security/2017/dsa-3965

Patch:

Ubuntu Security Notice USN-3412-1

http://www.ubuntu.com/usn/usn-3412-1/

Patch:

Fedora Security Update FEDORA-2017-6a10869603 (Fedora 27, file-5.31-10)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-6a10869603

Patch:

Fedora Security Update FEDORA-2017-bb4c07b01a (Fedora 26, file-5.30-11)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-bb4c07b01a

CVE-2017-1000249: Schwachstelle in File ermöglicht Denial-of-Service-Angriff

In der Funktion ‘do_bid_note()’ in ‘src/readelf.c’ von File in den Versionen
5.29, 5.30 und 5.31 kann es zu einem Pufferüberlauf (Buffer Overflow) von 20
Bytes auf dem Stack kommen, wenn eine ELF-Binärdatei mit einer speziell
präparierten ‘.notes’-Sektion verarbeitet wird.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1559/

Debian Security Advisory DSA-3965-1:
https://www.debian.org/security/2017/dsa-3965

Schwachstelle CVE-2017-1000249 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-1000249

Ubuntu Security Notice USN-3412-1:
http://www.ubuntu.com/usn/usn-3412-1/

Fedora Security Update FEDORA-2017-6a10869603 (Fedora 27, file-5.31-10):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-6a10869603

Fedora Security Update FEDORA-2017-bb4c07b01a (Fedora 26, file-5.30-11):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-bb4c07b01a

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben