2015-0979: Polkit: Mehrere Schwachstellen ermöglichen u.a. die Eskalation von Privilegien
Historie:
- Version 1 (2015-07-06 19:27)
- Neues Advisory
- Version 2 (2015-07-20 13:45)
- Für Fedora 21 steht ein neues Sicherheitsupdate in Form des Paketes polkit-0.113-4.fc21 im Status 'testing' zur Verfügung; das Sicherheitsupdate FEDORA-2015-11071 wurde in den Status 'obsolete' überführt.
- Version 3 (2015-07-23 14:31)
- Zwei weitere Schwachstellen mit den IDs CVE-2015-3255 und CVE-2015-3256 wurden in das Advisory aufgenommen, die durch die referenzierten Sicherheitsupdates für Fedora bereits behoben werden. Da die beiden Schwachstellen aufgrund der Möglichkeit, dass ein lokaler, nicht authentifizierter Angreifer eine Privilegieneskalation durchführen kann, als kritischer anzusehen sind, als die zuvor beschriebenen Schwachstellen, wird das Advisory als Update neu veröffentlicht. Die Fedora-Pakete polkit-0.113-4.fc21 und polkit-0.113-1.fc22 befinden sich im Status 'stable'.
- Version 4 (2015-10-14 13:57)
- Für die Distributionen openSUSE 13.1 und openSUSE 13.2 werden Sicherheitsupdates auf die Polkit Version 0.113 veröffentlicht.
- Version 5 (2015-10-28 15:18)
- Für die Distributionen SUSE Linux Enterprise Software Development Kit 12, Workstation Extension 12, Server 12 und Desktop 12 stehen Sicherheitsupdates zur Verfügung.
- Version 6 (2015-11-09 12:04)
- Für openSUSE Leap 42.1 steht ein Sicherheitsupdate auf die Polkit Version 0.113 bereit.
Betroffene Software
Sicherheit
Systemsoftware
Betroffene Plattformen
Linux
Beschreibung:
Zwei Schwachstellen erlauben es einem lokalen, nicht authentisierten Angreifer einen Denial-of-Service-Zustand herbeizuführen und einem lokalen, einfach authentisierten Angreifer Informationen auszuspähen.
Für Fedora 21 und 22 stehen als Sicherheitsupdate die Pakete polkit-0.113-1.fc21 und polkit-0.113-1.fc22 zur Verfügung.
Schwachstellen:
CVE-2015-3218
Schwachstelle in Polkit ermöglicht Denial-of-Service-AngriffCVE-2015-3255
Schwachstelle in Polkit ermöglicht PrivilegieneskalationCVE-2015-3256
Schwachstelle in Polkit ermöglicht die Erweiterung von PrivilegienCVE-2015-4625
Schwachstelle in Polkit ermöglicht Ausspähen von Informationen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.