DFN-CERT

Advisory-Archiv

2017-0906: Samba: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2017-05-24 14:31)
Neues Advisory
Version 2 (2017-05-24 17:44)
Für die SUSE Linux Enterprise Produkte Debuginfo in den Versionen 11 SP3 und 11 SP4, Software Development Kit 11 SP4, 12 SP1 und 12 SP2, Desktop 12 SP1 und 12 SP2, High Availability 12 SP1 und 12 SP2 sowie Server 11 SP3 LTSS, 11 SP4, 12 LTSS, 12 SP1 und 12 SP2, Server for Raspberry Pi 12 SP2 und Server for SAP 12 stehen jeweils verschiedene Sicherheitsupdates für Samba bereit, um diese Schwachstelle zu beheben.
Version 3 (2017-05-24 18:02)
Canonical stellt für Ubuntu 14.04 LTS, Ubuntu 16.04 LTS, Ubuntu 16.10 und Ubuntu 17.04 Sicherheitsupdates für 'samba' bereit.
Version 4 (2017-05-24 19:33)
Debian stellt für die stabile Distribution Debian Jessie ein Sicherheitsupdate für 'samba' bereit.
Version 5 (2017-05-26 11:26)
Für Fedora 26 steht ein Sicherheitsupdate für Samba im Status 'testing' bereit. Ein weiteres Sicherheitsupdate steht für openSUSE Leap 42.2 zur Verfügung. Darüber hinaus adressiert Canonical die Schwachstelle in Samba in einem Sicherheitsupdate für Ubuntu 12.04 ESM (Extended Security Maintenance). Ubuntu 12.04 LTS wird seit dem 28.04.2017 nicht mehr mti Sicherheitsupdates versorgt.
Version 6 (2017-05-26 14:18)
Für Oracle Linux 6 (i386, x86_64) und Oracle Linux 7 (x86_64) stehen Sicherheitsupdates für 'samba' und 'samba4' (nur Oracle Linux 6) zur Verfügung, um die Schwachstelle zu beheben.
Version 7 (2017-05-29 11:44)
Für die Distribution openSUSE Leap 42.1 sowie für Oracle Linux 5 (i386, ia64, x86_64) stehen Sicherheitsupdates zur Behebung der Samba-Schwachstelle bereit.
Version 8 (2017-05-31 12:45)
Cisco informiert in einem Sicherheitshinweis über den Beginn der Untersuchungen der eigenen Produktlinien auf Verwundbarkeit durch CVE-2017-7494. Bisher wurden das Cisco Network Analysis Module und der Cisco Video Surveillance Media Server als verwundbar identifiziert. Einige weitere Produkte aus den Bereichen 'Network and Content Security Devices', 'Routing and Switching - Small Business', 'Unified Computing', 'Voice and Unified Communications Devices' und 'Video, Streaming, TelePresence, and Transcoding Devices' werden noch untersucht.
Version 9 (2017-06-06 12:55)
Für Red Hat Enterprise Linux HPC Node EUS 7.2, Red Hat Enterprise Linux Resilient Storage EUS 7.2 und verschiedene Versionen von Red Hat Enterprise Linux Server Advanced Update Support (AUS), Extended Update Support (EUS) und Telecommunications Update Service (TUS) stehen Sicherheitsupdates für Samba bereit.

Betroffene Software

Server
Systemsoftware

Betroffene Plattformen

Linux
Oracle

Beschreibung:

Ein entfernter, authentisierter Angreifer kann eine Schwachstelle in Samba ausnutzen, um beliebigen Programmcode mit Root-Rechten zur Ausführung zu bringen.

Der Hersteller hat die Samba Releases 4.6.4, 4.5.10 und 4.4.14, Patches für die aktuellen Samba Versionen 4.6.3, 4.5.9, 4.4.13 sowie Patches für ältere Samba Versionen als Sicherheitsupdates bereitgestellt, um die Schwachstelle zu beheben.

Red Hat stellt Sicherheitsupdates für 'samba' für Red Hat Enterprise Linux 6 und 7 in den Produktvarianten Desktop, HPC Node, Server und Workstation sowie Resilient Storage 7 und Server Telecommunication Update Support (TUS) 7.3 sowie für Red Hat Gluster Storage 3.2 for RHEL 6 und Red Hat Gluster Storage 3.2 for RHEL 7; 'samba4' für Red Hat Enterprise Linux 6 in den Ausprägungen Desktop, HPC Node, Server und Workstation und 'samba3x' für Red Hat Enterprise Linux 5 Extended Lifecycle Support zur Verfügung.

Für Fedora 24 und 25 stehen Sicherheitsupdates in Form der Pakete 'samba-4.4.14-0.fc24' und 'samba-4.5.10-0.fc25' im Status 'pending' bereit.

Schwachstellen:

CVE-2017-7494

Schwachstelle in Samba ermöglicht Ausführung beliebigen Programmcodes mit Root-Rechten

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.