DFN-CERT

Advisory-Archiv

2015-0021: OpenSSL: Mehrere Schwachstellen ermöglichen Denial-of-Service-Angriffe und das Umgehen von Sicherheitsvorkehrungen

Historie:

Version 1 (2015-01-09 14:23)
Neues Advisory
Version 2 (2015-01-12 10:57)
Für die Debian Distribution Wheezy steht ein Sicherheitsupdate zur Verfügung. Fedora 21 wird auf die OpenSSL Version 1.0.1k aktualisiert, das Sicherheitsupdate befindet sich im Status 'testing'.
Version 3 (2015-01-13 11:16)
Für die Distributionen Ubuntu 14.10, Ubuntu 14.04 LTS, Ubuntu 12.04 LTS und Ubuntu 10.04 LTS stehen Sicherheitsupdates bereit.
Version 4 (2015-01-14 11:42)
Für Fedora 20 steht ein Sicherheitsupdate über Backports in Form des Paketes openssl-1.0.1e-41.fc20 im Status 'testing' zur Verfügung, welches die Schwachstellen CVE-2014-3569 und CVE-2014-3572 nicht umfasst.
Version 5 (2015-01-15 14:35)
Das FreeBSD Projekt stellt für alle aktuell unterstützten Versionen von FreeBSD Sicherheitsupdates bereit.
Version 6 (2015-01-21 10:19)
Für die Red Hat Enterprise Linux 6 und 7 Produkte Desktop, HPC Node, Server und Workstation sowie Server EUS v. 6.6.z stehen Sicherheitsupdates zur Verfügung. Die Schwachstelle CVE-2014-3569 wird mit diesen Updates nicht adressiert.
Version 7 (2015-01-26 16:54)
Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen Sicherheitsupdates auf die OpenSSL Version 1.0.1k zur Verfügung.
Version 8 (2015-01-29 19:17)
Für SUSE Studio Onsite 1.3, SUSE Manager 1.7 for SLE 11 SP2 und SUSE Linux Enterprise Server 10 SP4 LTSS stehen Sicherheitsupdates in Form von back-ported Patches für OpenSSL zur Verfügung.
Version 9 (2015-02-02 16:57)
Für das SUSE Linux Enterprise Security Module 11 SP3 steht ein Sicherheitsupdate zur Verfügung, welches die Schwachstelle CVE-2014-3569 nicht umfasst. Für die SUSE Linux Enterprise 11 SP3 Produkte Software Development Kit, Server, Server für VMware und Desktop sowie Server 11 SP2 LTSS und Server 11 SP1 LTSS stehen Sicherheitsupdates bereit, welche die Schwachstelle CVE-2014-3569 und CVE-2015-0206 nicht beinhalten. Und das verfügbare Sicherheitsupdate für SUSE Linux Enterprise Server 10 SP4 LTSS benennt die Schwachstelle CVE-2014-3571 zusätzlich nicht.
Version 10 (2015-02-04 16:57)
Für SUSE Linux Enterprise Software Development Kit 12, Server 12 und Desktop 12 stehen Sicherheitsupdates zur Verfügung, welche die Schwachstelle CVE-2014-3569 nicht umfassen.
Version 11 (2015-02-18 12:13)
Für SUSE Linux Enterprise Module for Legacy Software 12 und SUSE Linux Enterprise Desktop 12 stehen Sicherheitsupdates für das openssl 0.9.8j Compatibility-Paket zur Verfügung, welche die angegebenen Schwachstellen mit Ausnahme von CVE-2014-3569 und CVE-2015-0206 beheben. Zusätzlich wurde eine Regression behoben, die mit dem Patch der Schwachstelle CVE-2014-0224 eingeführt wurde.
Version 12 (2015-02-26 16:14)
Für die Hewlett-Packard Betriebssysteme HP-UX B.11.11, B.11.23 und B.11.31, die OpenSSL Versionen vor 0.9.8ze verwenden, stehen Sicherheitsupdates zur Verfügung, welche die angegebenen Schwachstellen mit Ausnahme von CVE-2015-0205 und CVE-2015-0206 beheben.
Version 13 (2015-03-11 12:29)
Cisco hat eine Reihe von Produkten identifiziert, die von diesen OpenSSL-Schwachstellen betroffen sind. Die Analysen sind allerdings noch nicht abgeschlossen, so dass die Liste betroffener Systeme voraussichtlich um weitere ergänzt werden wird. Die Informationen werden von Cisco über die angegebene Referenz (Cisco Security Advisory cisco-sa-20150310-ssl) veröffentlicht. Prüfen Sie diese Referenz, um die derzeitig vollständige Produktliste zu erhalten.
Version 14 (2015-03-16 11:46)
Im Rahmen der anhaltenden Analysen hat Cisco weitere Produkte als betroffen ermittelt, dazu gehören unter anderem das Intrusion Prevention System, der Unified Communications Domain Manager, das Web-Benutzerinterface von Cisco IOS-XE und der Secure Access Control Server. Außerdem stehen für einige Produkte jetzt Sicherheitsupdates bereit, wie zum Beispiel für die Cisco Adaptive Security Appliance (ASA) Software und die Cisco IOS Software.
Version 15 (2015-03-20 17:28)
NetBSD informiert darüber, welche der unterstützten Versionen von diesen Schwachstellen betroffen sind und stellt Sicherheitsupdates zur Verfügung.

Betroffene Software

Sicherheit

Betroffene Plattformen

Hardware
Cisco
HP
Apple
Linux
Microsoft
UNIX

Beschreibung:

Durch Ausnutzen dieser Schwachstellen kann ein entfernter, nicht authentifizierter Angreifer Denial-of-Service (DoS)-Angriffe durchführen und Sicherheitsvorkehrungen umgehen. OpenSSL 1.0.1 wird aktualisiert auf 1.0.1k, OpenSSL 1.0.0 auf 1.0.0p und OpenSSL 0.9.8 auf 0.9.8zd, um diese Schwachstellen zu beheben.

Schwachstellen:

CVE-2014-3569

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2014-3570

Schwachstelle in OpenSSL ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2014-3571

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2014-3572

Schwachstelle in OpenSSL ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2014-8275

Schwachstelle in OpenSSL ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-0204

Schwachstelle in OpenSSL ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-0205

Schwachstelle in OpenSSL ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-0206

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.