DFN-CERT

Advisory-Archiv

2017-0803: jbig2dec, MuPDF: Mehrere Schwachstellen ermöglichen verschiedene Denial-of-Service-Angriffe und das Ausspähen von Informationen

Historie:

Version 1 (2017-05-10 15:19)
Neues Advisory
Version 2 (2017-05-12 12:02)
Ein neuer Build von 'mupdf' beinhaltet die neue Version von 'jbig2dec' als Sicherheitsupdate für Fedora 25 und 26. Das Sicherheitsupdate für Fedora 25 in Form des Paketes 'mupdf-1.10a-6.fc25' befindet sich im Status 'pending', während das Sicherheitsupdate für Fedora 26 'mupdf-1.10a-6.fc26' bereits den Status 'testing' besitzt.
Version 3 (2017-05-15 11:09)
Für Fedora EPEL 7 steht ein Sicherheitsupdate für 'jbig2dec' im Status 'testing' bereit.
Version 4 (2017-05-19 12:26)
Debian stellt für die stabile Distribution Debian Jessie ein Sicherheitsupdate bereit.
Version 5 (2017-05-22 11:12)
Für Fedora 25 steht ein neuer Build von 'mupdf' mit neuer Version von 'jbig2dec' als Sicherheitsupdate in Form des Paketes 'mupdf-1.10a-7.fc25' im Status 'testing' bereit, durch welches zusätzlich die Schwachstellen CVE-2016-8728 und CVE-2016-8729 behoben werden. Das vorherige Sicherheitsupdate FEDORA-2017-9699cf7eac ('mupdf-1.10a-6.fc25') wurde in den Status 'obsolete' versetzt und deshalb entfernt. Das entsprechend Sicherheitsupdate FEDORA-2017-d80262b43f für Fedora 26 befindet sich inzwischen im Status 'stable'.

Betroffene Software

Office
Systemsoftware

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstellen in jbig2dec 0.13 und möglicherweise früher ermöglichen einem entfernten, nicht authentisierten Angreifer die Durchführung verschiedener Denial-of-Service (DoS)-Angriffe und das Ausspähen sensitiver Informationen aus dem Prozessspeicher mit Hilfe speziell präparierter 'JB2'-Dateien.

Artifex hat bisher noch nicht auf die Veröffentlichung der Schwachstellen reagiert, da die aktuelle Version 0.13 als von Ghostscript separates Produkt betrachtet wird und daher nur eingeschränkten Support erhält.

Für Fedora 25 und 26 stehen Sicherheitsupdates bereit. Fedora 25 ist dabei nur von CVE-2017-7885 und CVE-2017-7975 betroffen. Das Sicherheitsupdate für Fedora 25 ist im Status 'testing', während sich dasjenige für Fedora 26 noch im Status 'pending' befindet.

Schwachstellen:

CVE-2016-8728

Schwachstelle in MuPDF ermöglicht Ausführung beliebigen Programmcodes

CVE-2016-8729

Schwachstelle in MuPDF ermöglicht Ausführung beliebigen Programmcodes

CVE-2017-7885

Schwachstelle in jbig2dec ermöglicht Denial-of-Service-Angriff und Ausspähen von Informationen

CVE-2017-7975

Schwachstelle in jbig2dec ermöglicht u.a. Denial-of-Service-Angriff

CVE-2017-7976

Schwachstelle in jbig2dec ermöglicht Denial-of-Service-Angriff und Ausspähen von Informationen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.