2015-1716: Cisco Email Security Appliance: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff
Historie:
- Version 1 (2015-11-05 11:53)
- Neues Advisory
- Version 2 (2015-11-18 12:03)
- Cisco Cloud Email Security (CES) beinhaltet Cisco ESA und Cisco SMA als Teil der Servicelösung. Cisco informiert in Updates seiner Security Advisories cisco-sa-20150612-esa und cisco-sa-20151104-esa2 darüber, dass für die Produkte in dieser Lösung regulärer Maintenance Support existiert; Software Upgrades können auch über den Cisco CES Support bezogen werden.
Betroffene Software
Systemsoftware
Betroffene Plattformen
Hardware
Cisco
Beschreibung:
Ein entfernter, nicht authentisierter Angreifer kann die Schwachstelle über das Senden einer Email mit einem manipulierten Anhang ausnutzen, um das System in einen Denial-of-Service-Zustand zu versetzen, da er in der Lage ist durch den manipulierten Anhang bei dessen Verarbeitung einen sehr hohen Speicherverbrauch auszulösen.
Cisco stellt die AsyncOS für ESA Versionen 8.5.7-043, 9.1.1-023 und 9.6.0-046 zur Behebung der Schwachstelle bereit. Diese Sicherheitsupdates beheben auch die zu einem früheren Zeitpunkt gemeldete Schwachstelle CVE-2015-4184, die einem Angreifer das Umgehen von Sicherheitsvorkehrungen ermöglicht.
Schwachstellen:
CVE-2015-4184
Schwachstelle in Email Security Appliance ermöglicht Umgehen von SicherheitsmaßnahmenCVE-2015-6291
Denial-of-Service-Schwachstelle in der Cisco Email Security Appliance
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.