Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Historie:
Version 3 (11.09.2017):
Für Fedora 26 und 27 stehen die Pakete ‘file-5.30-11.fc26’ und
‘file-5.31-10.fc27’ als Backport-Sicherheitsupdates im Status ‘testing’
bereit.
Version 2 (08.09.2017):
Canonical veröffentlicht für Ubuntu 17.04 ein Sicherheitsupdate für File,
um die Schwachstelle zu beheben.
Version 1 (06.09.2017):
Neues Advisory
Betroffene Software:
File >= 5.29
File <= 5.31
Betroffene Plattformen:
Canonical Ubuntu Linux 17.04
Debian Linux 9.1 Stretch
GNU/Linux
Red Hat Fedora 26
Red Hat Fedora 27
Eine Schwachstelle in File ermöglicht einem entfernten, nicht
authentifizierten Angreifer das Durchführen eines Denial-of-Service
(DoS)-Angriffs.
Für die stabile Debian Distribution Stretch (9.1) steht ein
Backport-Sicherheitsupdate für das Paket 'file' in der Version
'1:5.30-1+deb9u1' zur Verfügung.
Patch:
Debian Security Advisory DSA-3965-1
https://www.debian.org/security/2017/dsa-3965
Patch:
Ubuntu Security Notice USN-3412-1
http://www.ubuntu.com/usn/usn-3412-1/
Patch:
Fedora Security Update FEDORA-2017-6a10869603 (Fedora 27, file-5.31-10)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-6a10869603
Patch:
Fedora Security Update FEDORA-2017-bb4c07b01a (Fedora 26, file-5.30-11)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-bb4c07b01a
CVE-2017-1000249: Schwachstelle in File ermöglicht Denial-of-Service-Angriff
In der Funktion ‘do_bid_note()’ in ‘src/readelf.c’ von File in den Versionen
5.29, 5.30 und 5.31 kann es zu einem Pufferüberlauf (Buffer Overflow) von 20
Bytes auf dem Stack kommen, wenn eine ELF-Binärdatei mit einer speziell
präparierten ‘.notes’-Sektion verarbeitet wird.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1559/
Debian Security Advisory DSA-3965-1:
https://www.debian.org/security/2017/dsa-3965
Schwachstelle CVE-2017-1000249 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-1000249
Ubuntu Security Notice USN-3412-1:
http://www.ubuntu.com/usn/usn-3412-1/
Fedora Security Update FEDORA-2017-6a10869603 (Fedora 27, file-5.31-10):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-6a10869603
Fedora Security Update FEDORA-2017-bb4c07b01a (Fedora 26, file-5.30-11):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-bb4c07b01a
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.