2017-0836: OpenVPN: Zwei Schwachstellen ermöglichen verschiedene Denial-of-Service-Angriffe
Historie:
- Version 1 (2017-05-11 19:32)
- Neues Advisory
- Version 2 (2017-05-12 11:48)
- Für Fedora 26 stehen ebenfalls Sicherheitsupdates für OpenVPN auf Version 2.4.2 im Status 'pending' bereit. Mit diesem Update wird wieder OpenSSL 1.0 unterstützt, bis der Versionszweig 1.1 in OpenVPN voll unterstützt wird.
- Version 3 (2017-05-17 11:37)
- Für Fedora 24 steht ein Sicherheitsupdate in Form des Paketes 'openvpn-2.3.15-1.fc24' im Status 'testing' zur Behebung der Schwachstellen über Backports bereit.
- Version 4 (2017-05-22 11:49)
- Das zuvor für Fedora 24 veröffentlichte Paket 'openvpn-2.3.15-1.fc24' ist aufgrund einiger Probleme mit dem Quell-Tarball zurückgezogen und durch das Paket 'openvpn-2.3.16-1.fc24' ersetzt worden. Das Paket steht weiterhin unter der Referenz FEDORA-2017-f426acf49d zur Verfügung.
Betroffene Software
Server
Sicherheit
Betroffene Plattformen
Linux
Beschreibung:
Zwei Schwachstellen in OpenVPN vor Version 2.4.2 ermöglichen einem entfernten, nicht und einfach authentisierten Angreifer die Durchführung verschiedener Denial-of-Service (DoS)-Angriffe gegen den OpenVPN-Server. In beiden Fällen wird ein Ausnahmefehler ausgelöst, in dessen Folge die Prozessausführung beendet wird.
Der Hersteller veröffentlicht OpenVPN 2.4.2 zur Behebung dieser Schwachstellen und weiterer, im Rahmen eines Audits gefundener Probleme in der Software. Verschiedene Möglichkeiten zur Dereferenzierung von NULL-Zeigern (mögliche Denial-of-Service-Angriffe) werden noch untersucht und sind nicht Teil dieser Veröffentlichung. Die Schwachstelle CVE-2017-7479 wird zusätzlich in Version 2.3.15 und Folgenden behoben.
Für Fedora 25 sowie Fedora EPEL 6 und 7 stehen Sicherheitsupdates auf OpenVPN 2.4.2 im Status 'pending' bereit.
Canonical stellt ein Backport-Sicherheitsupdate für Ubuntu Linux 17.04 bereit, um die beiden Schwachstellen zu beheben.
Schwachstellen:
CVE-2017-7478
Schwachstelle in OpenVPN ermöglicht Denial-of-Service-AngriffCVE-2017-7479
Schwachstelle in OpenVPN ermöglicht Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.