2015-1533: OpenSMTPD: Mehrere Schwachstellen ermöglichen u.a. Denial-of-Service-Angriffe und das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2015-10-05 20:41)
- Neues Advisory
- Version 2 (2015-10-06 14:10)
- Für Fedora 22, 23, EPEL 6 und EPEL 7 existieren neue Sicherheitsupdates für OpenSMTPD auf Version 5.7.3 in Form der Pakete opensmtpd-5.7.3p1-1.fc22, opensmtpd-5.7.3p1-1.fc23, opensmtpd-5.7.3p1-1.el6 und opensmtpd-5.7.3p1-1.el7, die sich zur Zeit allerdings noch im Status 'pending' befinden. Die vorherigen Updates wurden bereits in den Status 'obsolete' überführt. Zusätzlich zu den schon behobenen Schwachstellen werden weitere adressiert, die unter anderem das Umgehen von Sicherheitsvorkehrungen ermöglichen. Für diese Schwachstellen wurden bis zum jetzigen Zeitpunkt ebenfalls noch keine dedizierten CVE-IDs vergeben.
- Version 3 (2015-10-06 19:27)
- Für OpenBSD 5.6, 5.7 und 5.8 wurden Sicherheitsupdates zur Verfügung gestellt.
Betroffene Software
Server
Systemsoftware
Betroffene Plattformen
Linux
UNIX
Beschreibung:
Mehrere Schwachstellen erlauben sowohl lokalen, authentisierten Benutzern, als auch entfernten, nicht authentisierten Angreifern das Lesen und Schreiben außerhalb von Speichergrenzen ("out-of-bounds memory"), das Beenden oder Hängenlassen des OpenSMTPD (Denial-of-Service), das Ausführen beliebigen Programmcodes mit höheren Rechten, die Manipulation von Dateien und das Ausspähen von Informationen. Diese Schwachstellen wurden von MITRE unter einer CVE-ID zusammengefasst; eventuell erfolgt zu einem späteren Zeitpunkt die Zuweisung dedizierter CVE-IDs.
Für Fedora 22, 23, EPEL 6 und EPEL 7 werden Sicherheitsupdates für OpenSMTPD auf Version 5.7.2 in Form der Pakete opensmtpd-5.7.2p1-1.fc22, opensmtpd-5.7.2p1-1.fc23, opensmtpd-5.7.2p1-1.el6 und opensmtpd-5.7.2p1-1.el7 im Status 'testing' zur Verfügung gestellt, um diese Schwachstellen zu beheben.
Schwachstellen:
CVE-2015-7687
Multiple Schwachstellen in OpenSMTPD erlauben verschiedene Angriffe
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.