DFN-CERT

Advisory-Archiv

2017-0946: IBM Security Access Manager, IBM Tivoli Access Manager for e-business: Mehrere Schwachstellen ermöglichen u.a. das Erlangen von Administratorrechten

Historie:

Version 1 (2017-06-01 14:19)
Neues Advisory

Betroffene Software

Datensicherung
Netzwerk
Sicherheit

Betroffene Plattformen

Hardware
Netzwerk
IBM

Beschreibung:

Der IBM Security Access Manager und der IBM Tivoli Access Manager for e-business sind in aktuellen Versionen von Schwachstellen im IBM Java SDK, IBM Java Runtime und im Linux-Kernel betroffen. Mehrere Schwachstellen in IBM Java SDK und IBM Java Runtime ermöglichen einem entfernten, nicht authentisierten Angreifer das Umgehen von Sicherheitsvorkehrungen, das Ausspähen von Informationen, die Manipulation von Dateien, einen Denial-of-Service-Angriff und die Kompromittierung des gesamten Systems. Eine unter dem Namen 'Dirty COW' bekannte Schwachstelle im Linux-Kernel ermöglicht einem entfernten, nicht authentisierten Angreifer das Erlangen von Administratorrechten.

Die Schwachstellen betreffen alle Firmware-Versionen des IBM Security Access Manager for Web 7.0 und 8.0, des IBM Security Access Manager for Mobile 8.0 und des IBM Security Access Manager 9.0. Der IBM Tivoli Access Manager for e-business ist in den Versionen 6.0, 6.1 und 6.1.1 nur von den Java-Schwachstellen betroffen.

Zur Behebung der Schwachstelle im Linux-Kernel von IBM Security Access Manager for Web 7.0 steht der Interim Fix 29 bereit. Für den IBM Security Access Manager for Web 8.0 und for Mobile 8.0 steht jeweils die Version 8.0.1.6 als Sicherheitsupdate bereit, der IBM Security Access Manager 9.0 kann auf Version 9.0.3.0 gebracht werden, um die Schwachstelle zu beheben. Die genannten Versionen beheben auch die Schwachstellen in Java, für IBM Security Access Manager for Web 7.0 und IBM Tivoli Access Manager for e-business 6.0, 6.1 und 6.1.1 stehen Interim Fixes für Java bereit.

Schwachstellen:

CVE-2016-2183

Schwachstelle in SSL/TLS ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2016-5195

Schwachstelle in Linux-Kernel ermöglicht Erlangen von Administratorrechten

CVE-2016-5546

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von Dateien

CVE-2016-5547

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Denial-of-Service-Angriff

CVE-2016-5548 CVE-2016-5549

Schwachstellen in Java SE und Java SE Embedded ermöglichen Ausspähen von Informationen

CVE-2016-5552

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von Dateien

CVE-2017-3231 CVE-2017-3261

Schwachstellen in Java SE und Java SE Embedded ermöglichen Ausspähen von Informationen

CVE-2017-3241

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Kompromittierung des Systems

CVE-2017-3259

Schwachstelle in Java SE ermöglicht Ausspähen von Informationen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.