DFN-CERT-2016-1207 Perl DBD::mySQL (Database Driver): Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff [Linux][Fedora]

DFN-CERT portal at dfn-cert.de
Thu Jul 28 09:45:02 CEST 2016


Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

  Perl DBD::mySQL (Database Driver) < 4.034
  

Betroffene Plattformen:

  Red Hat Fedora 23
  Red Hat Fedora 24
  


Eine Schwachstelle in Perl DBD::mysql ermöglicht einem entfernten, nicht
authentifizierten Angreifer das Durchführen eines Denial-of-Service
(DoS)-Angriffs.

Für Fedora 23 und 24 stehen Sicherheitsupdates in Form der Pakete
'perl-DBD-MySQL-4.033-2.fc23' und 'perl-DBD-MySQL-4.035-1.fc24' im Status
'testing' bereit.


Patch:

  Fedora Security Update FEDORA-2016-4274c906e7 (Fedora 24,
  perl-DBD-MySQL-4.035-1)

  <https://bodhi.fedoraproject.org/updates/FEDORA-2016-4274c906e7>

Patch:

  Fedora Security Update FEDORA-2016-bb0b94f8db (Fedora 23,
  perl-DBD-MySQL-4.033-2)

  <https://bodhi.fedoraproject.org/updates/FEDORA-2016-bb0b94f8db>


CVE-2015-8949: Schwachstelle in Perl DBD::mysql ermöglicht
  Denial-of-Service-Angriff

  Es existiert eine Schwachstelle in der Funktion 'my_login()' in Perl
  DBD::mysql, wenn die Ausführung der Funktion fehlschlägt. Dabei kommt es im
  weiteren Programmverlauf zu dem Versuch die Funktion 'mysql_errno' auf der
  Verbindung auszuführen, obwohl 'my_login' die Verbindungsvariable bereits
  freigegeben hat. Dies löst einen Use-after-free-Fehler (Use-after-free
  Error) aus, wodurch das Programm abstürzt und in einem
  Denial-of-Service-Zustand verbleibt. 


Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
  <https://portal.cert.dfn.de/adv/DFN-CERT-2016-1207/>

Fedora Security Update FEDORA-2016-4274c906e7 (Fedora 24,
perl-DBD-MySQL-4.035-1):
  <https://bodhi.fedoraproject.org/updates/FEDORA-2016-4274c906e7>

Fedora Security Update FEDORA-2016-bb0b94f8db (Fedora 23,
perl-DBD-MySQL-4.033-2):
  <https://bodhi.fedoraproject.org/updates/FEDORA-2016-bb0b94f8db>

Schwachstelle CVE-2015-8949 (NVD):
  <http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-8949>


(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.
-------------- next part --------------
A non-text attachment was scrubbed...
Name: smime.p7s
Type: application/pkcs7-signature
Size: 4686 bytes
Desc: not available
URL: <https://lists.cert.uni-stuttgart.de/pipermail/security-announce/attachments/20160728/9aff1485/attachment.bin>


More information about the Security-Announce mailing list