DFN-CERT

Advisory-Archiv

2015-1762: libpng: Mehrere Schwachstellen ermöglichen Ausspähen von Informationen und Denial-of-Service-Angriffe

Historie:

Version 1 (2015-11-13 16:37)
Neues Advisory
Version 2 (2015-11-17 17:16)
Mehrere Pufferüberlauf-Schwachstellen wurden von NVD unter CVE-2015-8126 zusammengefasst, welche deshalb mit aufgenommen wurde. Die Schwachstellen ermöglichen einem entfernten, nicht authentisierten Angreifer die Durchführung von Denial-of-Service (DoS)-Angriffen. Die PNG-Entwicklergruppe hat die fehlerbereinigten Versionen libpng-1.5.24 und libpng-1.6.19 sowie für 'legacy"-Anwendungen die Versionen libpng-1.4.17, libpng-1.2.54 und libpng-1.0.64 zur Verfügung gestellt.
Version 3 (2015-11-18 16:45)
Für die Distributionen SUSE Linux Enterprise Software Development Kit 12 und 11 SP4 / SP3, Server 12 und 11 SP4 / SP3, Server for VMWare 11 SP3 sowie Desktop 12, 11 SP4 / SP3 werden verschiedene Sicherheitsupdates zur Verfügung gestellt, die neben der oben genannten CVE-2015-7981 auch die unter CVE-2015-8126 zusammengefassten Pufferüberlauf-Schwachstellen beheben, welche einem entfernten, nicht authentisierten Angreifer die Durchführung von Denial-of-Service (DoS)-Angriffen ermöglichen.
Version 4 (2015-11-19 12:31)
Für die Distributionen Debian Wheezy (7.9) und Debian Jessie (8.2) werden verschiedene Sicherheitsupdates zur Verfügung gestellt, die neben der zuerst beschriebenen CVE-2015-7981 auch die unter CVE-2015-8126 zusammengefassten Pufferüberlauf-Schwachstellen beheben, welche einem entfernten, nicht authentisierten Angreifer die Durchführung von Denial-of-Service (DoS)-Angriffen ermöglichen.
Version 5 (2015-11-19 18:36)
Für Fedora 21, 22 und 23 werden verschiedene Sicherheitsupdates in Form der Pakete libpng15-1.5.21-2.fc22, libpng15-1.5.22-3.fc23, libpng-1.6.16-5.fc22, libpng-1.6.17-4.fc23, libpng-1.6.16-4.fc22, libpng-1.6.17-3.fc23, mingw-libpng-1.6.19-1.fc21, mingw-libpng-1.6.19-1.fc22 und mingw-libpng-1.6.19-1.fc23 im Status 'testing' zur Verfügung gestellt, welche die unter CVE-2015-8126 zusammengefassten Pufferüberlauf-Schwachstellen adressieren, die einem entfernten, nicht authentisierten Angreifer die Durchführung von Denial-of-Service (DoS)-Angriffen ermöglichen.
Version 6 (2015-11-26 12:15)
Für openSUSE 13.1 und openSUSE 13.2 werden Sicherheitsupdates in Form aktualisierter Pakete von 'libpng12' und 'libpng16' bereitgestellt. Mit dem Sicherheitsupdate für 'libpng12' werden beide Schwachstellen adressiert; jenes für 'libpng16' betrifft nur die unter CVE-2015-8126 zusammengefassten Pufferüberlauf-Schwachstellen, die einem entfernten, nicht authentisierten Angreifer die Durchführung von Denial-of-Service (DoS)-Angriffen ermöglichen.
Version 7 (2015-11-30 11:20)
Für openSUSE Leap 42.1 werden Sicherheitsupdates in Form aktualisierter Pakete von 'libpng12' und 'libpng16' zur Verfügung gestellt. Mit dem Sicherheitsupdate für 'libpng12' werden beide Schwachstellen adressiert; jenes für 'libpng16' adressiert nur die unter CVE-2015-8126 zusammengefassten Pufferüberlauf-Schwachstellen, die einem entfernten, nicht authentisierten Angreifer die Durchführung von Denial-of-Service (DoS)-Angriffen ermöglichen.
Version 8 (2015-12-07 11:28)
Für Fedora 22, 23 und EPEL 6 werden Sicherheitsupdates in Form der Pakete libpng10-1.0.65-1.fc22, libpng10-1.0.65-1.fc23 und libpng10-1.0.65-1.el6 im Status 'testing' zur Verfügung gestellt, da sich der mit der vorherigen Version 1.0.64 bereitgestellte Fix für die unter CVE-2015-8126 zusammengefassten Pufferüberlauf-Schwachstellen, die einem entfernten, nicht authentisierten Angreifer die Durchführung von Denial-of-Service (DoS)-Angriffen ermöglichen, als unvollständig herausgestellt hat. Die betreffenden Sicherheitsupdates verbleiben aber weiterhin im Status 'stable'.
Version 9 (2015-12-14 17:17)
Für die Distributionen openSUSE 13.1 und 13.2 werden neue Sicherheitsupdates für libpng12 und libpng16 zur Verfügung gestellt, da sich der ursprünglich Fix für die unter CVE-2015-8126 zusammengefassten Pufferüberlauf-Schwachstellen, die einem entfernten, nicht authentisierten Angreifer die Durchführung von Denial-of-Service (DoS)-Angriffen ermöglichen, als unvollständig herausgestellt hat.

Betroffene Software

Systemsoftware

Betroffene Plattformen

Linux

Beschreibung:

Eine Schwachstelle in libpng ermöglicht einem entfernten, authentisierten Angreifer das Ausspähen von Informationen.

Für Fedora 21, 22 und 23 sowie EPEL 6 werden Sicherheitsupdates in Form der Pakete libpng10-1.0.64-1.fc21, libpng10-1.0.64-1.fc22, libpng10-1.0.64-1.fc23 und libpng10-1.0.64-1.el6 im Status 'testing' zur Verfügung gestellt.

Schwachstellen:

CVE-2015-7981

Schwachstelle in libpng erlaubt Ausspähen von Informationen

CVE-2015-8126

Schwachstellen in libpng erlauben Denial-of-Service-Angriffe

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.