DFN-CERT

Advisory-Archiv

2015-1514: Apple Mac OS X: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes mit Systemrechten

Historie:

Version 1 (2015-10-02 13:43)
Neues Advisory

Betroffene Software

Systemsoftware

Betroffene Plattformen

Apple

Beschreibung:

Apple schließt mit der neuen Version von Apple OS X 10.11 El Capitan eine Vielzahl von Schwachstellen. Es handelt sich um Schwachstellen, die unter anderem zum Ausspähen von Informationen, Umgehen von Sicherheitsvorkehrungen, Ausführen von Programmcode, Darstellen falscher Informationen, für Denial-of-Service (DoS)-Angriffe oder zum Erlangen von Administrationsrechten genutzt werden können. Einige Schwachstellen können von entfernten, nicht authentisierten Angreifern ausgenutzt werden.

Apple aktualisiert mit dem Sicherheitsupdate auf OS X 10.11 auch die Zertifikatssicherheitsrichtlinie ("Certificate Trust Policy"), verbessert die verwendeten Krypto-Algorithmen, um das Bestimmen von privaten RSA-Schlüsseln mittels wiederholter Signier- und Entschlüsselungsaktionen zu erschweren, und entfernt die Fallback-Möglichkeit auf SSL 3.0, um Angriffe auszuschließen, die über das Erzwingen des unsicheren RC4-Algorithmus gehen.

Schwachstellen:

CVE-2013-3951

Schwachstellen im Kernel ermöglichen u.a Ausspähen von Informationen

CVE-2014-2532

Schwachstelle in OpenSSH

CVE-2014-3618

Schwachstelle in procmail ermöglicht DoS und die Ausführung von beliebigem Programmcode

CVE-2014-6277

Schwachstelle in der Behandlung von Umgebungsvariablen in GNU Bash

CVE-2014-7186

Schwachstelle in der Behandlung von Umgebungsvariablen in GNU Bash

CVE-2014-7187

Schwachstelle in der Behandlung von Umgebungsvariablen in GNU Bash

CVE-2014-8080

Schwachstelle in Ruby erlaubt REXML-Billion-Laughs-Angriffe (DoS)

CVE-2014-8090

Schwachstelle in Ruby ermöglicht Denial-of-Service-Angriff

CVE-2014-8146

Schwachstelle in ICU ermöglicht Denial-of-Service-Angriff

CVE-2014-8147

Schwachstelle in ICU ermöglicht Denial-of-Service-Angriff

CVE-2014-8611

Puffer-Speicherüberlauf-Schwachstelle in stdio erlaubt Ausführen beliebigen Programmcodes

CVE-2014-9425

Schwachstelle in Zend Engine in PHP ermöglicht Denial-of-Service-Angriff

CVE-2014-9427

Schwachstelle in PHP CGI ermöglicht das Ausführen von beliebigem Programmcode

CVE-2014-9652

Schwachstelle in PHP fileinfo-Erweiterung ermöglicht Ausspähen von Informationen

CVE-2014-9705

Schwachstelle in PHP erlaubt Denial-of-Service

CVE-2014-9709

Schwachstelle in libgd2 ermöglicht Denial-of-Service-Angriff

CVE-2015-0231

Schwachstelle in PHP ermöglicht das Ausführen von beliebigem Programmcode

CVE-2015-0232

Schwachstelle in PHP Exif ermöglicht Denial-of-Service-Angriff

CVE-2015-0235

'GHOST'-Schwachstelle in der glibc erlaubt Ausführen beliebigen Programmcodes

CVE-2015-0273

Schwachstelle in DateTimeZone von PHP ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-0286

Segmentierungsfehler-Schwachstelle ASN1_TYPE_cmp erlaubt Denial-of-Service-Angriff

CVE-2015-0287

Speicherkorruptions-Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2015-1351

Schwachstelle in PHP opcache-Komponente ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-1352

Schwachstelle in PostgreSQL Datenbankschnittstelle ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-1855

Schwachstelle in Ruby ermöglicht das Umgehen von Sicherheitsvorkehrungen

CVE-2015-2301

Schwachstelle in PHP erlaubt Denial-of-Service

CVE-2015-2305

Heap-Speicherüberlauf-Schwachstelle in ereg-Erweiterung / regex-Bibliothek

CVE-2015-2331

Schwachstelle in PHP bzw. libzip ermöglicht Denial-of-Service

CVE-2015-2348

Schwachstelle in move_uploaded_file ermöglicht das Umgehen von Sicherheitsmaßnahmen

CVE-2015-2783

Buffer-Over-Read-Schwachstelle in PHP

CVE-2015-2787

Use-after-free-Schwachstelle in PHP

CVE-2015-3329

Pufferüberlauf-Schwachstelle in PHP

CVE-2015-3330

Schwachstelle in PHP in Verbindung mit Apache HTTP Server 2.4.x

CVE-2015-3414

Schwachstelle in SQLite ermöglicht Ausführung beliebigen Programmcodes

CVE-2015-3415

Schwachstelle in SQLite ermöglicht Ausführung beliebigen Programmcodes

CVE-2015-3416

Schwachstelle in SQLite ermöglicht Ausführung beliebigen Programmcodes

CVE-2015-3785

Schwachstelle in Telephony ermöglicht das Umgehen von Sicherheitsmechanismen

CVE-2015-5522

Schwachstelle in tidy ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-5523

Schwachstelle in tidy ermöglicht einen Denial-of-Service-Angriff

CVE-2015-5824

Schwachstelle in CFNetwork SSL ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-5830 CVE-2015-5877

Speicherkorruptions-Schwachstellen in Intel Graphics Driver

CVE-2015-5831

Schwachstelle in NetworkExtension ermöglicht Ausspähen von Information

CVE-2015-5833

Schwachstelle in Login Window ermöglicht das Umgehen von Sicherheitsvorkehrungen

CVE-2015-5836

Schwachstelle in Apple Online Store Kit erlaubt Ausspähen von Informationen

CVE-2015-5839

Schwachstelle in dyld ermöglicht Umgehen von Sicherheitvorkehrungen

CVE-2015-5840

Schwachstelle in removefile ermöglicht Denial-of-Service-Angriff

CVE-2015-5841

Schwachstelle in CFNetwork Proxies ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-5842

Schwachstelle in XNU ermöglicht Ausspähen von Information

CVE-2015-5847

Schwachstelle in Disk Images ermöglicht Ausführen beliebigen Programmcodes mit Systemrechten

CVE-2015-5849

Schwachstelle in AppleEvents erlaubt Darstellen falscher Informationen

CVE-2015-5851

Schwachstelle in Multipeer Connectivity ermöglicht Ausspähen von Informationen

CVE-2015-5853

Schwachstelle in AirScan erlaubt Ausspähen von Informationen

CVE-2015-5854

Schwachstelle in Time Machine erlaubt Ausspähen von Informationen

CVE-2015-5855

Schwachstelle in Game Center ermöglicht Ausspähen von Informationen

CVE-2015-5858

Schwachstelle in CFNetwork HTTPProtocol ermöglicht Ausspähen von Informationen

CVE-2015-5860

Schwachstelle in CFNetwork HTTPProtocol ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-5862

Schwachstelle in der Audio-Wiedergabe ermöglicht Denial-of-Service-Angriff

CVE-2015-5863

Schwachstelle in IOStorageFamily ermöglicht Ausspähen von Informationen

CVE-2015-5864

Schwachstelle in IOAudioFamily erlaubt Ausspähen von Informationen

CVE-2015-5865

Schwachstelle in IOGraphics erlaubt Ausspähen von Informationen

CVE-2015-5866 CVE-2015-5867

Schwachstellen in IOHIDFamily ermöglichen Ausführen beliebigen Programmcodes mit Systemrechten

CVE-2015-5868 CVE-2015-5896

Schwachstellen im Kernel ermöglichen Ausführen beliebigen Programmcodes mit Rechten des Kernels

CVE-2015-5869

Schwachstelle im Kernel ermöglicht Denial-of-Service-Angriff

CVE-2015-5870

Schwachstelle im Kernel ermöglicht das Ausspähen von Informationen

CVE-2015-5871 CVE-2015-5872 CVE-2015-5873 CVE-2015-5890

Speicherkorruptions-Schwachstellen in IOGraphics

CVE-2015-5874

Schwachstelle in CoreText ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-5875

Schwachstelle in Notes ermöglicht Cross-Site-Scripting-Angriff

CVE-2015-5876

Schwachstelle in Dev Tools ermöglicht Ausführen beliebigen Programmcodes mit Systemrechten

CVE-2015-5878

Schwachstelle in Notes ermöglicht das Ausspähen von Informationen

CVE-2015-5879

Schwachstelle in XNU ermöglicht Denial-of-Service-Angriff

CVE-2015-5881

Schwachstelle in libxpc erlaubt Denial-of-Service

CVE-2015-5882

Schwachstelle im Kernel ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-5883

Schwachstelle in Terminal erlaubt Darstellen falscher Informationen

CVE-2015-5884

Schwachstelle in Mail ermöglicht das Umgehen von Sicherheitsvorkehrungen

CVE-2015-5885

Schwachstelle in WebKit ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-5887

Schwachstelle in Security erlaubt Ausspähen von Informationen

CVE-2015-5888

Schwachstelle in Install Framework Legacy ermöglicht das Erlangen von Administratorrechten

CVE-2015-5889

Schwachstelle in rsh ermöglicht Ausführung beliebigen Programmcodes mit Administratorrechten

CVE-2015-5891

Schwachstelle im Kernel ermöglicht Ausführung beliebigen Programmcodes mit Administratorrechten

CVE-2015-5893

Schwachstelle im SMB-Client ermöglicht Ausspähen von Informationen

CVE-2015-5894

Schwachstelle ermöglicht das Umgehen von Sicherheitsvorkehrungen

CVE-2015-5897

Schwachstelle im Address-Book-Framework ermöglicht Ausführung beliebigen Programmcodes mit Rechten des Dienstes

CVE-2015-5899

Schwachstelle in libpthread ermöglicht Ausführen beliebigen Programmcodes mit Rechten des Kernels

CVE-2015-5900

Schwachstelle in EFI ermöglicht einen Denial-of-Service-Angriff

CVE-2015-5901

Schwachstelle im Finder ermöglicht das Ausspähen von Informationen

CVE-2015-5902

Schwachstelle im Kernel ermöglicht Denial-of-Service-Angriffe

CVE-2015-5903

Schwachstelle im Kernel ermöglicht Ausführen beliebigen Programmcodes mit Rechten des Kernels

CVE-2015-5912

Schwachstelle in CFNetwork FTPProtocol ermöglicht Ausspähen von Informationen

CVE-2015-5913

Schwachstelle in Heimdal Kerberos ermöglicht eine Privilegieneskalation

CVE-2015-5914

Schwachstelle in EFI ermöglicht eine Manipulation des BIOS

CVE-2015-5915

Schwachstelle in keychain ermöglicht das Umgehen von Sicherheitsvorkehrungen

CVE-2015-5917

Schwachstelle in lukemftpd ermöglicht Denial-of-Service-Angriffe

CVE-2015-5922

Schwachstelle in ICU ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.