Autor Thema: TrueType-Fonts können Linux zum Verhängnis werden  (Gelesen 453 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Nicht nur präparierte Bilder können Würmer und Viren in ein System schleusen, das ganze lässt sich auch mit manipulierten TrueType-Zeichensätzen bewerkstelligen. Der Linux-Distributor Suse gibt deshalb neue Pakete für die Freetype2-Bibliothek zur Darstellung von TrueType-Zeichensätzen heraus, in denen drei Schwachstellen beseitigt sind. Nach Angaben von Suse nutzen mehr als 900 Pakete unter Suse Linux diese Bibliothek. So gut wie jede GUI-Anwendung greift darauf zurück.

Alle drei Lücken beruhen auf Integer Oberflows in deren Folge Teile des Heaps überschrieben werden. Suse stuft das Risiko auf einer bis zehn reichenden Skala zur Beurteilung von Sicherheitslücken immerhin mit acht ein. Zwei der Sicherheitslücken finden sich in der Freetype2-Version 2.2 und vorhergehenden Versionen, eine Lücke betrifft nur 2.1.10 und vorhergehende Ausgaben. Nach dem Einspielen der Pakete sollten Anwender sich aus dem Window-Manager ausloggen und wieder einloggen, damit die aktualisierte Bibliothek auch benutzt wird. In der offiziellen Version 2.2.1 ist der Fehler ebenfalls behoben. Ubuntu und Mandriva haben bereits Mitte des Monats ihre Freetype-Pakete aktualisiert.

Siehe dazu auch:

    * freetype font parsing vulnerabilities, Fehlerbericht von Chris Evans
    * SUSE Security Announcement: freetype2, Fehlerbericht von Suse

Quelle und Links : http://www.heise.de/security/news/meldung/74802

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )