Vulnerability Bulletins |
Múltiples vulnerabilidades en Perl-Compatible Regular Expression |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Obtener acceso |
| Dificulty | Experto |
| Required attacker level | Acceso remoto sin cuenta a un servicio estandar |
System information |
|
| Property | Value |
| Affected manufacturer | GNU/Linux |
| Affected software |
Perl-Compatible Regular Expression < 7.3 Kazehakase |
Description |
|
|
Se han encontrado múltiples vulnerabilidades en Perl-Compatible Regular Expression. Las vulnerabilidades son descritas a continuación. - CVE-2007-1659: Se ha encontrado una vulnerabilidad en pcre en las versiones anteriores a la 7.3. La vulnerabilidad reside en la forma en que manipula ciertas expresiones regulares malformadas. Un atacante remoto podría causar una denegación de servicio y posiblemente ejecutar código arbitrario mediante patrones regex que contienen secuencias "\Q\E" no controladas con códigos "\E" huérfanos. - CVE-2007-1660: Se ha encontrado una vulnerabilidad del tipo desbordamiento de búfer en pcre en las versiones anteriores a la 7.3. La vulnerabilidad reside al no calcular de forma correcta los tamaños para "multiple forms of character class" sin especificar. Un atacante remoto podría causar una denegación de servicio y posiblemente ejecutar código arbitrario. |
|
Solution |
|
|
Actualización de software Red Hat (RHSA-2007:0967-2) RHEL Desktop Workstation (v. 5 client) Red Hat Enterprise Linux (v. 5 server) Red Hat Enterprise Linux Desktop (v. 5 client) https://rhn.redhat.com/ Red Hat (RHSA-2007:0968-2) Red Hat Desktop (v. 4) Red Hat Enterprise Linux AS (v. 4) Red Hat Enterprise Linux ES (v. 4) Red Hat Enterprise Linux WS (v. 4) https://rhn.redhat.com/ Debian (DSA 1399-1) Debian Linux 3.1 Source http://security.debian.org/pool/updates/main/p/pcre3/pcre3_4.5+7.4-1.dsc http://security.debian.org/pool/updates/main/p/pcre3/pcre3_4.5+7.4-1.diff.gz http://security.debian.org/pool/updates/main/p/pcre3/pcre3_4.5+7.4.orig.tar.gz Architecture independent http://security.debian.org/pool/updates/main/p/pcre3/pgrep_4.5+7.4-1_all.deb alpha http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_alpha.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_alpha.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_alpha.deb arm http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_arm.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_arm.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_arm.deb hppa http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_hppa.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_hppa.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_hppa.deb i386 http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_i386.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_i386.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_i386.deb ia64 http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_ia64.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_ia64.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_ia64.deb m68k http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_m68k.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_m68k.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_m68k.deb mips http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_mips.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_mips.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_mips.deb mipsel http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_mipsel.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_mipsel.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_mipsel.deb powerpc http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_powerpc.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_powerpc.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_powerpc.deb s390 http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_s390.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_s390.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_s390.deb sparc http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_4.5+7.4-1_sparc.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_4.5+7.4-1_sparc.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_4.5+7.4-1_sparc.deb Debian Linux 4.0 Source http://security.debian.org/pool/updates/main/p/pcre3/pcre3_6.7+7.4-2.diff.gz http://security.debian.org/pool/updates/main/p/pcre3/pcre3_6.7+7.4-2.dsc http://security.debian.org/pool/updates/main/p/pcre3/pcre3_6.7+7.4.orig.tar.gz alpha http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_alpha.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_alpha.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_alpha.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_alpha.deb amd64 http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_amd64.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_amd64.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_amd64.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_amd64.deb arm http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_arm.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_arm.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_arm.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_arm.deb hppa http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_hppa.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_hppa.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_hppa.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_hppa.deb i386 http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_i386.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_i386.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_i386.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_i386.deb ia64 http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_ia64.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_ia64.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_ia64.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_ia64.deb mips http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_mips.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_mips.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_mips.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_mips.deb mipsel http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_mipsel.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_mipsel.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_mipsel.deb http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_mipsel.deb powerpc http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_powerpc.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_powerpc.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_powerpc.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_powerpc.deb s390 http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_s390.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_s390.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_s390.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_s390.deb sparc http://security.debian.org/pool/updates/main/p/pcre3/pcregrep_6.7+7.4-2_sparc.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3_6.7+7.4-2_sparc.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcre3-dev_6.7+7.4-2_sparc.deb http://security.debian.org/pool/updates/main/p/pcre3/libpcrecpp0_6.7+7.4-2_sparc.deb Debian (DSA-1570-1) Debian Linux 4.0 Source http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1.diff.gz http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2.orig.tar.gz http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1.dsc alpha (DEC Alpha) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_alpha.deb amd64 (AMD x86_64 (AMD64)) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_amd64.deb arm (ARM) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_arm.deb hppa (HP PA RISC) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_hppa.deb i386 (Intel ia32) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_i386.deb mips (MIPS (Big Endian)) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_mips.deb mipsel (MIPS (Little Endian)) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_mipsel.deb powerpc (PowerPC) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_powerpc.deb s390 (IBM S/390) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_s390.deb sparc (Sun SPARC/UltraSPARC) http://security.debian.org/pool/updates/main/k/kazehakase/kazehakase_0.4.2-1etch1_sparc.deb Mandriva (MDKSA-2007:211) Mandriva Linux 2007.1 X86 2007.1/i586/libpcre-devel-7.3-0.1mdv2007.1.i586.rpm 2007.1/i586/libpcre0-7.3-0.1mdv2007.1.i586.rpm 2007.1/i586/pcre-7.3-0.1mdv2007.1.i586.rpm 2007.1/SRPMS/pcre-7.3-0.1mdv2007.1.src.rpm X86_64 2007.1/x86_64/lib64pcre-devel-7.3-0.1mdv2007.1.x86_64.rpm 2007.1/x86_64/lib64pcre0-7.3-0.1mdv2007.1.x86_64.rpm 2007.1/x86_64/pcre-7.3-0.1mdv2007.1.x86_64.rpm 2007.1/SRPMS/pcre-7.3-0.1mdv2007.1.src.rpm Mandriva (MDKSA-2007:212) Mandriva Linux 2007 X86 2007.0/i586/libpcre0-6.7-1.1mdv2007.0.i586.rpm 2007.0/i586/libpcre0-devel-6.7-1.1mdv2007.0.i586.rpm 2007.0/i586/pcre-6.7-1.1mdv2007.0.i586.rpm 2007.0/SRPMS/pcre-6.7-1.1mdv2007.0.src.rpm X86_64 2007.0/x86_64/lib64pcre0-6.7-1.1mdv2007.0.x86_64.rpm 2007.0/x86_64/lib64pcre0-devel-6.7-1.1mdv2007.0.x86_64.rpm 2007.0/x86_64/pcre-6.7-1.1mdv2007.0.x86_64.rpm 2007.0/SRPMS/pcre-6.7-1.1mdv2007.0.src.rpm Corporate Server 4.0 X86 corporate/4.0/i586/libpcre0-6.7-0.1.20060mlcs4.i586.rpm corporate/4.0/i586/libpcre0-devel-6.7-0.1.20060mlcs4.i586.rpm corporate/4.0/i586/pcre-6.7-0.1.20060mlcs4.i586.rpm corporate/4.0/SRPMS/pcre-6.7-0.1.20060mlcs4.src.rpm X86_64 corporate/4.0/x86_64/lib64pcre0-6.7-0.1.20060mlcs4.x86_64.rpm corporate/4.0/x86_64/lib64pcre0-devel-6.7-0.1.20060mlcs4.x86_64.rpm corporate/4.0/x86_64/pcre-6.7-0.1.20060mlcs4.x86_64.rpm corporate/4.0/SRPMS/pcre-6.7-0.1.20060mlcs4.src.rpm Mandriva (MDKSA-2007:213) Corporate Server 3.0 X86 corporate/3.0/i586/libpcre0-4.5-3.3.C30mdk.i586.rpm corporate/3.0/i586/libpcre0-devel-4.5-3.3.C30mdk.i586.rpm corporate/3.0/i586/pcre-4.5-3.3.C30mdk.i586.rpm corporate/3.0/SRPMS/pcre-4.5-3.3.C30mdk.src.rpm X86_64 corporate/3.0/x86_64/lib64pcre0-4.5-3.3.C30mdk.x86_64.rpm corporate/3.0/x86_64/lib64pcre0-devel-4.5-3.3.C30mdk.x86_64.rpm corporate/3.0/x86_64/pcre-4.5-3.3.C30mdk.x86_64.rpm corporate/3.0/SRPMS/pcre-4.5-3.3.C30mdk.src.rpm Multi Network Firewall 2.0 X86 mnf/2.0/i586/libpcre0-4.5-3.3.M20mdk.i586.rpm mnf/2.0/i586/libpcre0-devel-4.5-3.3.M20mdk.i586.rpm mnf/2.0/i586/pcre-4.5-3.3.M20mdk.i586.rpm mnf/2.0/SRPMS/pcre-4.5-3.3.M20mdk.src.rpm Suse Linux Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux. Red Hat (RHSA-2007:1068-3) Red Hat Desktop (v. 4) Red Hat Enterprise Linux AS (v. 4) Red Hat Enterprise Linux ES (v. 4) Red Hat Enterprise Linux WS (v. 4) https://rhn.redhat.com/ Red Hat (RHSA-2007:1063-4) Red Hat Desktop (v. 3) Red Hat Enterprise Linux AS (v. 3) Red Hat Enterprise Linux ES (v. 3) Red Hat Enterprise Linux WS (v. 3) https://rhn.redhat.com/ Red Hat (RHSA-2007:1065-3) Red Hat Enterprise Linux AS (v. 2.1) Red Hat Enterprise Linux ES (v. 2.1) Red Hat Enterprise Linux WS (v. 2.1) Red Hat Linux Advanced Workstation 2.1 for the Itanium Processor https://rhn.redhat.com/ Apple Security Update 2007-009 / Mac OS X 10.4.11 (Universal) http://www.apple.com/support/downloads/securityupdate200700910411universal.html Security Update 2007-009 / Max OS X 10.4.11 (PPC) http://www.apple.com/support/downloads/securityupdate200700910411ppc.html Security Update 2007-009 / Max OS X 10.5.1 http://www.apple.com/support/downloads/securityupdate20070091051.html Mandriva (MDVSA-2008:030) Corporate Server 3.0 corporate/3.0/i586/libpcre0-4.5-3.4.C30mdk.i586.rpm corporate/3.0/i586/libpcre0-devel-4.5-3.4.C30mdk.i586.rpm corporate/3.0/i586/pcre-4.5-3.4.C30mdk.i586.rpm corporate/3.0/SRPMS/pcre-4.5-3.4.C30mdk.src.rpm X86_64 corporate/3.0/x86_64/lib64pcre0-4.5-3.4.C30mdk.x86_64.rpm corporate/3.0/x86_64/lib64pcre0-devel-4.5-3.4.C30mdk.x86_64.rpm corporate/3.0/x86_64/pcre-4.5-3.4.C30mdk.x86_64.rpm corporate/3.0/SRPMS/pcre-4.5-3.4.C30mdk.src.rpm Multi Network Firewall 2.0 mnf/2.0/i586/libpcre0-4.5-3.4.M20mdk.i586.rpm mnf/2.0/i586/libpcre0-devel-4.5-3.4.M20mdk.i586.rpm mnf/2.0/i586/pcre-4.5-3.4.M20mdk.i586.rpm mnf/2.0/SRPMS/pcre-4.5-3.4.M20mdk.src.rpm Red Hat (RHSA-2008:0546-3) Red Hat Enterprise Linux AS (v. 2.1) Red Hat Enterprise Linux ES (v. 2.1) Red Hat Enterprise Linux WS (v. 2.1) Red Hat Linux Advanced Workstation 2.1 para Itanium Processor https://rhn.redhat.com/ |
|
Standar resources |
|
| Property | Value |
| CVE |
CVE-2007-1659 CVE-2007-1660 |
| BID | |
Other resources |
|
|
Red Hat Security Advisory (RHSA-2007:0967-2) https://rhn.redhat.com/errata/RHSA-2007-0967.html Red Hat Security Advisory (RHSA-2007:0968-2) https://rhn.redhat.com/errata/RHSA-2007-0968.html Debian Security Advisory (DSA 1399-1) http://lists.debian.org/debian-security-announce/debian-security-announce-2007/msg00177.html Debian Security Advisory (DSA-1570-1) http://lists.debian.org/debian-security-announce/2008/msg00146.html Mandriva Security Advisory (MDKSA-2007:211) http://www.mandriva.com/security/advisories?name=MDKSA-2007:211 Mandriva Security Advisory (MDKSA-2007:212) http://www.mandriva.com/security/advisories?name=MDKSA-2007:212 Mandriva Security Advisory (MDKSA-2007:213) http://www.mandriva.com/security/advisories?name=MDKSA-2007:213 Red Hat Security Advisory (RHSA-2007:1068-3) https://rhn.redhat.com/errata/RHSA-2007-1068.html Red Hat Security Advisory (RHSA-2007:1063-4) https://rhn.redhat.com/errata/RHSA-2007-1063.html Red Hat Security Advisory (RHSA-2007:1065-3) https://rhn.redhat.com/errata/RHSA-2007-1065.html SUSE Security Advisory (SUSE-SA:2007:062) http://www.novell.com/linux/security/advisories/2007_62_pcre.html SUSE Security Summary Report (SUSE-SR:2007:025) http://www.novell.com/linux/security/advisories/2007_25_sr.html SUSE Security Advisory (SUSE-SA:2008:004) http://www.novell.com/linux/security/advisories/2008_04_php.html Apple Security Update (307179) http://docs.info.apple.com/article.html?artnum=307179 Mandriva Security Advisory (MDVSA-2008:030) http://www.mandriva.com/en/security/advisories?name=MDVSA-2008:030 Red Hat Security Advisory (RHSA-2008:0546-3) https://rhn.redhat.com/errata/RHSA-2008-0546.html |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2007-11-08 |
| 1.1 | Aviso emitido por Mandriva (MDKSA-2007:211), aviso emitido por Mandriva (MDKSA-2007:212), aviso emitido por Mandriva (MDKSA-2007:213) | 2007-11-15 |
| 1.2 | Aviso emitido por Suse (SUSE-SA:2007:062) | 2007-11-28 |
| 1.3 | Aviso emitido por Red Hat (RHSA-2007:1068-3), aviso emitido por Red Hat (RHSA-2007:1063-4), aviso emitido por Red Hat (RHSA-2007:1065-3) | 2007-11-30 |
| 1.4 | Aviso emitido por Suse (SUSE-SR:2007:025) | 2007-12-10 |
| 1.5 | Aviso emitido por Apple (307179) | 2007-12-28 |
| 1.6 | Aviso emitido por Suse (SUSE-SA:2008:004) | 2008-01-31 |
| 1.7 | Aviso emitido por Mandriva (MDVSA-2008:030) | 2008-02-01 |
| 1.8 | Aviso emitido por Debian (DSA-1570-1) | 2008-05-13 |
| 1.9 | Aviso emitido por Red Hat (RHSA-2008:0546-3) | 2008-07-17 |






