DFN-CERT

Advisory-Archiv

2017-0904: IBM Java: Mehrere Schwachstellen ermöglichen u.a. eine komplette Systemübernahme

Historie:

Version 1 (2017-05-24 12:20)
Neues Advisory
Version 2 (2017-05-31 14:29)
Für SUSE Linux Enterprise Server 11 SP3 LTSS steht nun auch ein Sicherheitsupdate für 'java-1_6_0-ibm' bereit, welches alle aufgeführten Schwachstellen adressiert.

Betroffene Software

Entwicklung

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstellen in IBM Java und der enthaltenen GNU zlib ermöglichen einem entfernten, nicht authentisierten Angreifer über das Ausführen beliebigen Programmcodes die Übernahme eines Systems, die Manipulation von Daten und / oder das Ausspähen von Informationen sowie die Durchführung verschiedener Denial-of-Service (DoS)-Angriffe. Eine Schwachstelle in der Implementierung der Verschlüsselungsprotokolle SSL und TLS erlaubt das Umgehen dieser Sicherheitsvorkehrungen durch das Erzwingen eines schwachen Kryptoalgorithmus und infolgedessen ebenfalls das Ausspähen von Informationen. Diese Schwäche ist unter dem Namen SWEET32 bekannt.

Für die SUSE Linux Enterprise Produkte Software Development Kit und Server in den Versionen 12 SP1 und 12 SP2 stehen Sicherheitsupdates für 'java-1_8_0-ibm' und 'java-1_7_1-ibm' bereit, wobei letzteres auch für die SUSE Linux Enterprise Produkte Server for SAP 12, Server 12 LTSS, Server 11 SP4 und Software Development Kit 11 SP4 zur Verfügung steht. Für SUSE Linux Enterprise Server 11 SP3 LTSS steht ein Sicherheitsupdate für 'java-1_7_0-ibm' bereit und für das SUSE Linux Enterprise Module for Legacy Software 12 ein Sicherheitsupdate für 'java-1_6_0-ibm'. Alle Sicherheitsupdates adressieren die Schwachstellen CVE-2016-9840, CVE-2016-9841, CVE-2016-9842, CVE-2016-9843, CVE-2017-1289, CVE-2017-3509, CVE-2017-3511, CVE-2017-3533, CVE-2017-3539 und CVE-2017-3544, während das Sicherheitsupdate für 'java-1_6_0-ibm' zusätzlich die Schwachstelle CVE-2016-2183 (SWEET32) adressiert.

Schwachstellen:

CVE-2016-2183

Schwachstelle in SSL/TLS ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2016-9840

Schwachstelle in zlib ermöglicht u. a. Denial-of-Service-Angriff

CVE-2016-9841

Schwachstelle in zlib ermöglicht u. a. Denial-of-Service-Angriff

CVE-2016-9842

Schwachstelle in zlib ermöglicht Denial-of-Service-Angriff

CVE-2016-9843

Schwachstelle in zlib ermöglicht u. a. Denial-of-Service-Angriff

CVE-2017-1289

Schwachstelle in IBM SDK Java Technology Edition ermöglicht Ausspähen von Informationen und Denial-of-Service-Angriff

CVE-2017-3509

Schwachstelle in Java SE und Java SE Embedded ermöglicht Ausspähen von Informationen und Manipulation von Daten

CVE-2017-3514

Schwachstelle in Java SE emöglicht komplette Systemübernahme

CVE-2017-3533

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von Daten

CVE-2017-3539

Schwachstelle in Java SE und Java SE Embedded ermöglicht Manipulation von Daten

CVE-2017-3544

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von Daten

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.