Liebes Linux-Magazin-Team,
bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.
Historie:
Version 6 (10.04.18):
Für Ubuntu 17.10, 16.04 LTS sowie 14.04 LTS stehen nun auch
Sicherheitsupdates für das Paket ‘wayland’ zur Behebung der Schwachstelle
bereit.
Version 5 (28.02.18):
Für Fedora 26 und 27 stehen Sicherheitsupdates auf die libXcursor Version
1.1.15 im Status ‘testilng’ bereit, um die Schwachstelle zu beheben.
Version 4 (21.02.18):
Für openSUSE Leap 42.3 steht ein Sicherheitsupdate für ‘libXcursor’ zur
Behebung dieser Schwachstelle zur Verfügung.
Version 3 (11.12.17):
Debian stellt für die Distributionen Jessie (oldstable) und Stretch
(stable) Sicherheitsupdates für das Paket ‘libxcursor’ zur Behebung der
Schwachstelle zur Verfügung.
Version 2 (06.12.17):
SUSE stellt für die SUSE Linux Enterprise Produktvarianten Server, Desktop
und Software Development Kit in den Versionen 12 SP2 und 12 SP3 sowie für
Server for Raspberry Pi 12 SP2 Sicherheitsupdates für libXcursor zur
Behebung der Schwachstelle zur Verfügung.
Version 1 (30.11.17):
Neues Advisory
Ein lokaler, nicht authentisierter Angreifer kann mit Hilfe speziell
präparierter Mauszeigerbilddateien einen Ganzzahlüberlauf oder
Vorzeichenfehler provozieren, daraus resultierend einen Heap-Pufferüberlauf
beim Parsen der Bilddatei verursachen und in der Folge den X-Server zum
Absturz bringen oder beliebigen Programmcode mit den Rechten des X-Servers
ausführen. Die Schwachstelle kann auch von einem entfernten, nicht
authentisierten Angreifer ausgenutzt werden, wenn er einen lokalen Benutzer
zur Verwendung solcher Dateien verleitet.
X.Org stellt die Versionen 1.1.15 von libXcursor als Sicherheitsupdate
bereit.
Canonical stellt für die Distributionen Ubuntu 17.10, 17.04, 16.04 LTS und
14.04 LTS Backport-Sicherheitsupdates für das Paket ‘libxcursor’ zur
Verfügung.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2017-2165]
Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team
—
(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html