2015-1557: SPICE: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes mit den Rechten des Dienstes
Historie:
- Version 1 (2015-10-09 15:44)
- Neues Advisory
- Version 2 (2015-10-14 14:02)
- Für SUSE Linux Enterprise stehen für Server 12, Desktop 12 und Software Development Kit 12 Sicherheitsupdates zur Verfügung.
- Version 3 (2015-10-15 13:15)
- Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen Sicherheitsupdates bereit, die zusätzlich die Denial-of-Service-Schwachstelle CVE-2013-4282 als behoben benennen.
- Version 4 (2016-05-09 12:12)
- Für den SUSE Linux Enterprise Server 11-SP4 und das SUSE Linux Enterprise Software Development Kit 11-SP4 stehen Sicherheitsupdates bereit. Die Schwachstelle CVE-2013-4282 wird nicht adressiert.
Betroffene Software
Systemsoftware
Virtualisierung
Betroffene Plattformen
Linux
Beschreibung:
Zwei Schwachstellen in SPICE ermöglichen einem entfernten, nicht authentifizierten Angreifer sowie einem authentifizierten Angreifer aus dem benachbarten Netzwerk beliebigen Programmcode mit den Rechten des Dienstes auf dem Host-System auszuführen. Eine weitere Schwachstelle ermöglicht einem nicht authentifizierten Angreifer aus dem benachbarten Netzwerk, Lese- und Schreibzugriff auf große Speicherbereiche des Host-Systems zu erlangen.
Für Fedora 23 stehen Sicherheitsupdates in Form der Pakete spice-gtk-0.30-1.fc23, mingw-spice-gtk-0.30-1.fc23, spice-0.12.6-1.fc23, spice-protocol-0.12.10-1.fc23 und mingw-spice-protocol-0.12.10-1.fc23 im Status 'testing' zur Verfügung.
Für Fedora 22 stehen die Sicherheitsupdates mingw-spice-gtk-0.30-1.fc22, spice-gtk-0.30-1.fc22, spice-0.12.6-1.fc22, mingw-spice-protocol-0.12.10-1.fc22 und spice-protocol-0.12.10-1.fc22 ebenfalls im Status 'testing' bereit.
Schwachstellen:
CVE-2013-4282
Schwachstelle in SPICE ermöglicht Denial-of-Service-AngriffCVE-2015-3247
Schwachstelle in SPICE ermöglicht das Ausführen beliebigen ProgrammcodesCVE-2015-5260
Schwachstelle in SPICE ermöglicht Ausführen beliebigen ProgrammcodesCVE-2015-5261
Schwachstelle in SPICE ermöglicht Manipulation von Dateien
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.