Schwachstellen in Perl und Regular-Expressions-Bibliothek

Dieses Thema im Forum "Netzwelt" wurde erstellt von rainman, 6. November 2007 .

Schlagworte:
  1. 6. November 2007
    Die Regular Expression Engine der Skriptsprache Perl weist eine Schwachstelle auf, die zum Absturz einer damit geschriebenen Anwendung oder sogar zum Einschleusen von Code führen kann. Ursache des Problems soll ein Fehler bei der Allokation von Speicher während der Auswertung eines Ausdrucks sein. Der etwa über einen Webserver eingeschleuste Code läuft dann im Kontext des Webservers. Nähere Einzelheiten sind zu dem Problem nicht bekannt. Betroffen sind die aktuelle Version 5.8.8 und vorherige Versionen. Die Linux-Distributoren geben bereits fehlerbereinigte Pakete heraus, ein offizielles Perl-Update ist indes noch nicht verfügbar.

    Darüber hinaus wurden mehrere Lücken in der Perl-Compatible-Regular-Expressions-Bibliothek (PCRE) gefunden, mit der Angreifer eine darauf zurückgreifende Anwendung zum Absturz bringen können. Da einige der Probleme auf Heap Overflows zurückzuführen sind, soll es nach Angaben von Debian möglich sein, Schadcode auf einem verwundbaren System auszuführen. Unter anderem nutzen Open-Source-Projekte wie Apache, PHP, Postfix, KDE und Exim die Bibliothek. Betroffen sind die Versionen 6.x und 7.x, in der offiziellen Version 7.4 sind die Fehler behoben. Debian hat neue Pakete bereitgestellt.

    Siehe dazu auch:

    * perl security update, Fehlerbericht von Red Hat
    * Updated perl packages fix vulnerability, Fehlerbericht von Mandrake
    * pcre3 -- several vulnerabilities, Fehlerbericht von Debian

    (dab/c't)

    Quelle:http://www.heise.de/newsticker/meldung/98516
     
  2. Video Script

    Videos zum Themenbereich

    * gefundene Videos auf YouTube, anhand der Überschrift.