2017-0946: IBM Security Access Manager, IBM Tivoli Access Manager for e-business: Mehrere Schwachstellen ermöglichen u.a. das Erlangen von Administratorrechten
Historie:
- Version 1 (2017-06-01 14:19)
- Neues Advisory
Betroffene Software
Datensicherung
Netzwerk
Sicherheit
Betroffene Plattformen
Hardware
Netzwerk
IBM
Beschreibung:
Der IBM Security Access Manager und der IBM Tivoli Access Manager for e-business sind in aktuellen Versionen von Schwachstellen im IBM Java SDK, IBM Java Runtime und im Linux-Kernel betroffen. Mehrere Schwachstellen in IBM Java SDK und IBM Java Runtime ermöglichen einem entfernten, nicht authentisierten Angreifer das Umgehen von Sicherheitsvorkehrungen, das Ausspähen von Informationen, die Manipulation von Dateien, einen Denial-of-Service-Angriff und die Kompromittierung des gesamten Systems. Eine unter dem Namen 'Dirty COW' bekannte Schwachstelle im Linux-Kernel ermöglicht einem entfernten, nicht authentisierten Angreifer das Erlangen von Administratorrechten.
Die Schwachstellen betreffen alle Firmware-Versionen des IBM Security Access Manager for Web 7.0 und 8.0, des IBM Security Access Manager for Mobile 8.0 und des IBM Security Access Manager 9.0. Der IBM Tivoli Access Manager for e-business ist in den Versionen 6.0, 6.1 und 6.1.1 nur von den Java-Schwachstellen betroffen.
Zur Behebung der Schwachstelle im Linux-Kernel von IBM Security Access Manager for Web 7.0 steht der Interim Fix 29 bereit. Für den IBM Security Access Manager for Web 8.0 und for Mobile 8.0 steht jeweils die Version 8.0.1.6 als Sicherheitsupdate bereit, der IBM Security Access Manager 9.0 kann auf Version 9.0.3.0 gebracht werden, um die Schwachstelle zu beheben. Die genannten Versionen beheben auch die Schwachstellen in Java, für IBM Security Access Manager for Web 7.0 und IBM Tivoli Access Manager for e-business 6.0, 6.1 und 6.1.1 stehen Interim Fixes für Java bereit.
Schwachstellen:
CVE-2016-2183
Schwachstelle in SSL/TLS ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2016-5195
Schwachstelle in Linux-Kernel ermöglicht Erlangen von AdministratorrechtenCVE-2016-5546
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von DateienCVE-2016-5547
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Denial-of-Service-AngriffCVE-2016-5548 CVE-2016-5549
Schwachstellen in Java SE und Java SE Embedded ermöglichen Ausspähen von InformationenCVE-2016-5552
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von DateienCVE-2017-3231 CVE-2017-3261
Schwachstellen in Java SE und Java SE Embedded ermöglichen Ausspähen von InformationenCVE-2017-3241
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Kompromittierung des SystemsCVE-2017-3259
Schwachstelle in Java SE ermöglicht Ausspähen von Informationen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.