DFN-CERT

Advisory-Archiv

2015-1925: Xen: Mehrere Schwachstellen erlauben u.a. die Übernahme des Systems

Historie:

Version 1 (2015-12-11 18:15)
Neues Advisory

Betroffene Software

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstellen erlauben in den meisten Fällen einem einfach authentifizierten Angreifer im benachbarten Netzwerk das Manipulieren von Dateien, Eskalieren seiner Privilegien, Ausführen beliebigen Programmcodes mit den Rechten des Dienstes oder Bewirken eines Denial-of-Service-Zustandes. Die Privilegieneskalation ist allerdings sogar einem entfernten, einfach authentifizierten Angreifer und einem nicht authentifizierten lokalen oder im benachbarten Netzwerk befindlichen Angreifer möglich.

openSUSE stellt für openSUSE 13.2 und openSUSE Leap 42.1 Sicherheitsupdates bereit, wobei mit dem Update für openSUSE 13.2 nur die Schwachstellen CVE-2015-5307, CVE-2015-7311, CVE-2015-7835, CVE-2015-7970 und CVE-2015-8104 adressiert werden.

Schwachstellen:

CVE-2015-3259

Stack-Speicherüberlauf-Schwachstelle in Xen XL ermöglicht Privilegieneskalation

CVE-2015-4106

Schwachstelle in Xen ermöglicht Privilegieneskalation

CVE-2015-5154

Schwachstelle in QEMU erlaubt das Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

CVE-2015-5239

Denial-of-Service-Schwachstelle in QEMU-KVM

CVE-2015-5307

Schwachstelle in Linux-Kernel und Microsoft Hyper-V ermöglicht Denial-of-Service-Angriff

CVE-2015-6815

Schwachstelle in QEMU ermöglicht Denial-of-Service-Angriff

CVE-2015-7311

Schwachstelle in Xen ermöglicht Manipulation von Dateien

CVE-2015-7835

Schwachstelle in Xen ermöglicht Übernahme des Systems

CVE-2015-7970

Schwachstelle in Xen ermöglicht Denial-of-Service-Angriff

CVE-2015-8104

Schwachstelle in Xen und Microsoft Hyper-V ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.