2015-1252: Apple Mac OS X: Mehrere Schwachstellen ermöglichen das Ausführen beliebigen Programmcodes mit Systemrechten
Historie:
- Version 1 (2015-08-14 21:02)
- Neues Advisory
Betroffene Software
Systemsoftware
Betroffene Plattformen
Apple
Beschreibung:
Apple schließt mit der neuen Version von Apple OS X 10.10.5 Yosemite sowie den Patches für die Versionen 10.9.5 und 10.8.5 eine Vielzahl von Schwachstellen. Es handelt sich um Schwachstellen, die unter anderem zum Ausspähen von Informationen, für Denial-of-Service (DoS)-Angriffe oder zum Erlangen von Administrationsrechten genutzt werden können. Einige Schwachstellen können von entfernten, nicht authentisierten Angreifern ausgenutzt werden.
OS X Yosemite 10.10.5 beinhaltet bereits das Sicherheitsupdate für QuickTime 7.
Insbesondere wird mit diesem Sicherheitsupdate die Schwachstelle CVE-2015-3760 (dyld) behoben, die unter Einbeziehung eines lokalen Benutzers die Installation und Ausführung beliebigen Programmcodes mit Administratorrechten ermöglicht und die offenbar bereits aktiv ausgenutzt wurde (siehe Heise Security Artikel: Apple Root-Exploit). Wir hatten in einem früheren Advisory davor gewarnt.
Schwachstellen:
CVE-2009-5044
Schwachstelle in groff ermöglicht das Überschreiben von Dateien mit Rechten des BenutzersCVE-2009-5078
Schwachstelle in groff ermöglicht das Überschreiben von Dateien mit Rechten des BenutzersCVE-2012-6685
Schwachstelle in libxml2 ermöglicht XML External Entities (XXE)-AngriffeCVE-2013-1775
Schwachstelle in sudo erlaubt Umgehen von SicherheitsvorkehrungenCVE-2013-1776
Schwachstelle in sudo erlaubt Ausführen beliebiger BefehleCVE-2013-2776
Schwachstelle in sudo erlaubt Übernahme anderer TerminalsCVE-2013-2777
Schwachstelle in sudo erlaubt Übernahme von BerechtigungenCVE-2013-7040
Schwachstelle in Python erlaubt Denial-of-ServiceCVE-2013-7338
CPU-Auslastung durch manipulierte ZIP-DateienCVE-2013-7422
Schwachstelle in Perl ermöglicht Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2014-0067
Schwachstelle im 'make check' Kommando in PostgreSQLCVE-2014-0106
Privilegieneskalation in sudoCVE-2014-0191
XXE-Schwachstelle in libxml2CVE-2014-1912
Schwachstelle in Python ermöglicht Ausführen beliebigen ProgrammcodesCVE-2014-3581
Schwachstelle in mod_cache ermöglicht DoS-AngriffCVE-2014-3583
Schwachstelle in dem Modul mod_proxy_fcgi ermöglicht Denial-of-Service-AngriffCVE-2014-3613
Schwachstelle in cURL ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2014-3620
Schwachstelle in cURL ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2014-3660
Denial-of-Service-Schwachstelle in LibXML2CVE-2014-3707
Schwachstelle in cURL erlaubt Ausspähen von InformationenCVE-2014-7185
Schwachstelle in Python ermöglicht Ausspähen von InformationenCVE-2014-7844
Schwachstelle in mailx ermöglicht die Ausführung von beliebigem ProgrammcodeCVE-2014-8109
Schwachstelle in mod_lua ermöglicht das Umgehen von SicherheitsmaßnahmenCVE-2014-8150
Schwachstelle in libcurl ermöglicht das Umgehen von SicherheitsmaßnahmenCVE-2014-8151
Schwachstelle in libcurl ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2014-8161
Schwachstelle in Postgresql ermöglicht das Ausspähen von InformationenCVE-2014-8767
Schwachstelle im OLSR-Parser ermöglicht Denial-of-Service-AngriffCVE-2014-8769
Schwachstelle im AODV-Parser von tcpdump ermöglicht Denial-of-Service-AngriffCVE-2014-9140
Schwachstelle im PPP-Dissektor ermöglicht Denial-of-ServiceCVE-2014-9365
Schwachstelle in Python erlaubt Darstellen falscher InformationenCVE-2014-9680
Schwachstelle in sudo ermöglicht Denial-of-Service-AngriffCVE-2015-0228
Schwachstelle in mod_lua ermöglicht Denial-of-Service-AngriffCVE-2015-0241
Schwachstelle in Funktion to_char() ermöglicht Denial-of-Service-AngriffCVE-2015-0242
Schwachstelle in Funktion *printf() ermöglicht Denial-of-Service-AngriffCVE-2015-0243
Schwachstelle in contrib/pgcrypto ermöglicht Denial-of-Service-AngriffCVE-2015-0244
Schwachstelle im frontend/backend Protokoll ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-0253
Schwachstelle im HTTP-Server verursacht Denial-of-Service-ZustandCVE-2015-1788
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2015-1789
Schwachstelle in X509_cmp_time ermöglicht Denial-of-Service-AngriffCVE-2015-1790
Schwachstelle im PKCS7-Parsing Code ermöglicht Denial-of-Service-AngriffCVE-2015-1791
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2015-1792
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2015-2783
Buffer-Over-Read-Schwachstelle in PHPCVE-2015-2787
Use-after-free-Schwachstelle in PHPCVE-2015-3143
Schwachstelle in cURL ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2015-3144
Schwachstelle in cURL ermöglicht Denial-of-Service-AngriffCVE-2015-3145
Schwachstelle in cURL ermöglicht Denial-of-Service-AngriffCVE-2015-3148
Schwachstelle in cURL ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2015-3153
Schwachstelle in cURL ermöglicht Ausspähen von InformationenCVE-2015-3183
Schwachstelle im HTTP-Server ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2015-3185
Schwachstelle im HTTP-Server ermöglicht das Umgehen von SicherheitsmaßnahmenCVE-2015-3307
Schwachstelle in PHP ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-3329
Pufferüberlauf-Schwachstelle in PHPCVE-2015-3330
Schwachstelle in PHP in Verbindung mit Apache HTTP Server 2.4.xCVE-2015-3757
Schwachstelle in "Date & Time pref pane" ermöglicht Denial-of-Service-AngriffeCVE-2015-3760
Schwachstelle in Apple Mac OS X Yosemite ermöglicht PrivilegieneskalationCVE-2015-3761
Schwachstelle im Kernel ermöglicht Ausführung belliebigen Programmcodes mit AdministratorrechtenCVE-2015-3762
Schwachstelle in "Text Formats" ermöglicht das Ausspähen von InformationenCVE-2015-3764
Schwachstelle im Benachrichtigungszentrum ermöglicht Ausspähen von InformationenCVE-2015-3765 CVE-2015-3788 CVE-2015-3789 CVE-2015-3790 CVE-2015-3791 CVE-2015-3792 CVE-2015-5751
Schwachstellen in Quicktime ermöglichen Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-3766
Schwachstelle erlaubt das Ausspähen von InformationenCVE-2015-3767
Schwachstelle in UDF ermöglicht DoS und die Ausführung beliebigen ProgrammcodesCVE-2015-3768
Schwachstelle im Kernel ermöglicht Ausführen beliebigen Programmcodes mit SystemrechtenCVE-2015-3769 CVE-2015-3771 CVE-2015-3772
Schwachstellen in IOFireWireFamily ermöglichen die Ausführung beliebigen Programmcodes mit AdministratorrechtenCVE-2015-3770 CVE-2015-5783
Schwachstellen in IOGraphics ermöglichen Ausführung beliebigen Programmcodes mit AdministratorrechtenCVE-2015-3772 CVE-2015-3779 CVE-2015-5753 CVE-2015-5779
Schwachstellen in Quicktime ermöglichen Ausführen beliebigen Programmcodes mit Rechten des BenutzersCVE-2015-3773
Schwachstelle im SMBClient ermöglicht Denial-of-Service-Angriffe und die Ausführung beliebigen ProgrammcodesCVE-2015-3774
Schwachstelle in Dictionary Application erlaubt das Abfangen von Wörterbuch-AbfragenCVE-2015-3775
Schwachstelle in der Komponente "Security" ermöglicht das Erlangen von AdministratorechtenCVE-2015-3776
Schwachstelle im Kernel erlaubt das Ausführen beliebigen Programmcodes mit Rechten des SystemsCVE-2015-3777
Schwachstelle in der Bluetooth-Komponente ermöglicht Denial-of-Service und Ausführung beliebigen ProgrammcodesCVE-2015-3778
Schwachstelle in bootp ermöglicht das Ausspähen von InformationenCVE-2015-3780
Schwachstelle in der Bluetooth-Komponente erlaubt das Ausspähen von InformationenCVE-2015-3781
Schwachstelle in Quick Look ermöglicht das Ausführen beliebigen JavaScript-ProgrammcodesCVE-2015-3782
Schwachstelle in iCloud ermöglicht Ausspähen von InformationenCVE-2015-3783
Schwachstelle in SceneKit ermöglicht das Auspähen von BenutzerinformationenCVE-2015-3784
Schwachstelle in QL Office ermöglicht das Auspähen von BenutzerinformationenCVE-2015-3786
Schwachstelle in iCloud ermöglicht das Ausspähen von BenachrichtigungenCVE-2015-3787
Schwachstelle in der Bluetooth-Komponente ermöglicht Denial-of-Service-AngriffCVE-2015-3794
Schwachstelle in Speech UI ermöglicht Ausführen beliebigen Programmcodes mit Rechten des BenutzersCVE-2015-3795
Schwachstelle in libxpc ermöglicht Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-3796 CVE-2015-3797 CVE-2015-3798
Schwachstellen in Libc ermöglichen Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-3799
Schwachstelle im Apple ID OD Plug-in ermöglicht Manipulation von PasswörternCVE-2015-3800
Schwachstelle in DiskImages ermöglicht Ausführen beliebigen Programmcodes mit SystemrechtenCVE-2015-3802 CVE-2015-3805
Schwachstellen im Kernel ermöglichen Ausführung beliebigen ProgrammcodesCVE-2015-3803
Schwachstelle im Kernel erlaubt Ausführen beliebigen ProgrammcodesCVE-2015-3804 CVE-2015-5775
Schwachstellen im FontParser erlauben das Ausführen beliebigen ProgrammcodesCVE-2015-3806
Schwachstelle im Mac OS X, iOS Kernel ermöglicht Ausführung beliebigen ProgrammcodesCVE-2015-3807
Schwachstelle in libxml2 erlaubt Ausspähen von InformationenCVE-2015-4021
Schwachstelle in PHP5 erlaubt Denial-of-ServiceCVE-2015-4022
Schwachstelle in PHP5 erlaubt Denial-of-ServiceCVE-2015-4024
Schwachstelle in PHP ermöglicht Denial-of-Service-AngriffCVE-2015-4025
Schwachstelle in PHP5 erlaubt Umgehen von SicherheitsvorkehrungenCVE-2015-4026
Schwachstelle in PHP5 erlaubt Umgehen von SicherheitsvorkehrungenCVE-2015-4147
Schwachstelle in PHP ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-4148
Schwachstelle in PHP ermöglicht das Ausspähen von InformationenCVE-2015-5600
Schwachstelle in OpenSSH ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2015-5747
Schwachstelle im Fasttrap Treiber in Mac OS X Yosemite ermöglicht Denial-of-Service-AngriffCVE-2015-5748
Schwachstelle beim Einrichten von Hierarchischen Dateisystemen erlaubt Denial-of-Service-AngriffCVE-2015-5750
Schwachstelle in Data Detectors Engine ermöglicht u.a. die Ausführung beliebigen ProgrammcodesCVE-2015-5754
Schwachstelle im Framework Legacy ermöglicht das Ausführen beliebigen Programmcodes mit SystemrechtenCVE-2015-5755
Schwachstelle in CoreText ermöglicht Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-5756
Schwachstelle im FontParser erlaubt das Ausführen beliebigen ProgrammcodesCVE-2015-5757
Schwachstelle in libpthread ermöglicht die Ausführung beliebigen Programmcodes mit SystemrechtenCVE-2015-5758
Schwachstelle in ImageIO ermöglicht Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-5761
Schwachstelle in CoreText ermöglicht Denial-of-Service-Angriff und Ausführen beliebigen ProgrammcodesCVE-2015-5763
Schwachstelle in NTFS ermöglicht Ausführung beliebigen Programmcodes mit SystemrechtenCVE-2015-5768
Schwachstelle in AppleGraphicsControl erlaubt Ausspähen des Kernel-SpeicherlayoutsCVE-2015-5771
Schwachstelle im Quartz Composer Framework ermöglicht Ausführen beliebigen Programmcodes mit Benutzerrechten und Denial-of-Service-AngriffCVE-2015-5772
Schwachstelle in SceneKit erlaubt das Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-5773
Schwachstelle in QL Office ermöglicht Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-5774
Schwachstelle in IOHIDFamily ermöglicht das Ausführen beliebigen Programmcode mit SystemrechtenCVE-2015-5776
Schwachstelle in Libinfo ermöglicht Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-5777
Schwachstelle in CoreMedia Playback ermöglicht Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-5778
Schwachstelle in CoreMedia Playback ermöglicht Ausführen beliebigen Programmcodes mit BenutzerrechtenCVE-2015-5781 CVE-2015-5782
Schwachstellen in ImageIO ermöglichen das Ausspähen von InformationenCVE-2015-5784
Schwachstelle im Framework Legacy ermöglicht Ausführen beliebigen Programmcodes mit Root-Rechten
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.