2017-0904: IBM Java: Mehrere Schwachstellen ermöglichen u.a. eine komplette Systemübernahme
Historie:
- Version 1 (2017-05-24 12:20)
- Neues Advisory
- Version 2 (2017-05-31 14:29)
- Für SUSE Linux Enterprise Server 11 SP3 LTSS steht nun auch ein Sicherheitsupdate für 'java-1_6_0-ibm' bereit, welches alle aufgeführten Schwachstellen adressiert.
Betroffene Software
Entwicklung
Betroffene Plattformen
Linux
Beschreibung:
Mehrere Schwachstellen in IBM Java und der enthaltenen GNU zlib ermöglichen einem entfernten, nicht authentisierten Angreifer über das Ausführen beliebigen Programmcodes die Übernahme eines Systems, die Manipulation von Daten und / oder das Ausspähen von Informationen sowie die Durchführung verschiedener Denial-of-Service (DoS)-Angriffe. Eine Schwachstelle in der Implementierung der Verschlüsselungsprotokolle SSL und TLS erlaubt das Umgehen dieser Sicherheitsvorkehrungen durch das Erzwingen eines schwachen Kryptoalgorithmus und infolgedessen ebenfalls das Ausspähen von Informationen. Diese Schwäche ist unter dem Namen SWEET32 bekannt.
Für die SUSE Linux Enterprise Produkte Software Development Kit und Server in den Versionen 12 SP1 und 12 SP2 stehen Sicherheitsupdates für 'java-1_8_0-ibm' und 'java-1_7_1-ibm' bereit, wobei letzteres auch für die SUSE Linux Enterprise Produkte Server for SAP 12, Server 12 LTSS, Server 11 SP4 und Software Development Kit 11 SP4 zur Verfügung steht. Für SUSE Linux Enterprise Server 11 SP3 LTSS steht ein Sicherheitsupdate für 'java-1_7_0-ibm' bereit und für das SUSE Linux Enterprise Module for Legacy Software 12 ein Sicherheitsupdate für 'java-1_6_0-ibm'. Alle Sicherheitsupdates adressieren die Schwachstellen CVE-2016-9840, CVE-2016-9841, CVE-2016-9842, CVE-2016-9843, CVE-2017-1289, CVE-2017-3509, CVE-2017-3511, CVE-2017-3533, CVE-2017-3539 und CVE-2017-3544, während das Sicherheitsupdate für 'java-1_6_0-ibm' zusätzlich die Schwachstelle CVE-2016-2183 (SWEET32) adressiert.
Schwachstellen:
CVE-2016-2183
Schwachstelle in SSL/TLS ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2016-9840
Schwachstelle in zlib ermöglicht u. a. Denial-of-Service-AngriffCVE-2016-9841
Schwachstelle in zlib ermöglicht u. a. Denial-of-Service-AngriffCVE-2016-9842
Schwachstelle in zlib ermöglicht Denial-of-Service-AngriffCVE-2016-9843
Schwachstelle in zlib ermöglicht u. a. Denial-of-Service-AngriffCVE-2017-1289
Schwachstelle in IBM SDK Java Technology Edition ermöglicht Ausspähen von Informationen und Denial-of-Service-AngriffCVE-2017-3509
Schwachstelle in Java SE und Java SE Embedded ermöglicht Ausspähen von Informationen und Manipulation von DatenCVE-2017-3514
Schwachstelle in Java SE emöglicht komplette SystemübernahmeCVE-2017-3533
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von DatenCVE-2017-3539
Schwachstelle in Java SE und Java SE Embedded ermöglicht Manipulation von DatenCVE-2017-3544
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von Daten
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.