DFN-CERT

Advisory-Archiv

2017-0836: OpenVPN: Zwei Schwachstellen ermöglichen verschiedene Denial-of-Service-Angriffe

Historie:

Version 1 (2017-05-11 19:32)
Neues Advisory
Version 2 (2017-05-12 11:48)
Für Fedora 26 stehen ebenfalls Sicherheitsupdates für OpenVPN auf Version 2.4.2 im Status 'pending' bereit. Mit diesem Update wird wieder OpenSSL 1.0 unterstützt, bis der Versionszweig 1.1 in OpenVPN voll unterstützt wird.
Version 3 (2017-05-17 11:37)
Für Fedora 24 steht ein Sicherheitsupdate in Form des Paketes 'openvpn-2.3.15-1.fc24' im Status 'testing' zur Behebung der Schwachstellen über Backports bereit.
Version 4 (2017-05-22 11:49)
Das zuvor für Fedora 24 veröffentlichte Paket 'openvpn-2.3.15-1.fc24' ist aufgrund einiger Probleme mit dem Quell-Tarball zurückgezogen und durch das Paket 'openvpn-2.3.16-1.fc24' ersetzt worden. Das Paket steht weiterhin unter der Referenz FEDORA-2017-f426acf49d zur Verfügung.

Betroffene Software

Server
Sicherheit

Betroffene Plattformen

Linux

Beschreibung:

Zwei Schwachstellen in OpenVPN vor Version 2.4.2 ermöglichen einem entfernten, nicht und einfach authentisierten Angreifer die Durchführung verschiedener Denial-of-Service (DoS)-Angriffe gegen den OpenVPN-Server. In beiden Fällen wird ein Ausnahmefehler ausgelöst, in dessen Folge die Prozessausführung beendet wird.

Der Hersteller veröffentlicht OpenVPN 2.4.2 zur Behebung dieser Schwachstellen und weiterer, im Rahmen eines Audits gefundener Probleme in der Software. Verschiedene Möglichkeiten zur Dereferenzierung von NULL-Zeigern (mögliche Denial-of-Service-Angriffe) werden noch untersucht und sind nicht Teil dieser Veröffentlichung. Die Schwachstelle CVE-2017-7479 wird zusätzlich in Version 2.3.15 und Folgenden behoben.

Für Fedora 25 sowie Fedora EPEL 6 und 7 stehen Sicherheitsupdates auf OpenVPN 2.4.2 im Status 'pending' bereit.

Canonical stellt ein Backport-Sicherheitsupdate für Ubuntu Linux 17.04 bereit, um die beiden Schwachstellen zu beheben.

Schwachstellen:

CVE-2017-7478

Schwachstelle in OpenVPN ermöglicht Denial-of-Service-Angriff

CVE-2017-7479

Schwachstelle in OpenVPN ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.