DFN-CERT

Advisory-Archiv

2017-0947: IBM Spectrum Protect Client, IBM Spectrum Protect for Virtual Environments, IBM Spectrum Protect Snapshot for VMware: Mehrere Schwachstellen ermöglichen u.a. die Ausführung beliebigen Programmcodes

Historie:

Version 1 (2017-06-01 17:54)
Neues Advisory
Version 2 (2017-06-02 14:02)
IBM veröffentlicht ein weiteres Security Bulletin im Kontext von OpenSSL für IBM Spectrum Protect-Produkte, um auf zwei zusätzliche Schwachstellen in OpenSSL hinzuweisen, die mit den jeweiligen Programmversionen 7.1.6.5 und 8.1.0.2 behoben wurden. Die Schwachstellen CVE-2016-8610 und CVE-2017-3733 ermöglichen einem entfernten, nicht authentisierten Angreifer weitere Denial-of-Service-Angriffe.

Betroffene Software

Datensicherung
Netzwerk
Virtualisierung

Betroffene Plattformen

Linux
Microsoft

Beschreibung:

Die Produkte IBM Spectrum Protect (ehemals Tivoli Storage Manager) for Virtual Environments: Data Protection for VMware, IBM Spectrum Protect Snapshot (ehemals FlashCopy Manager) for VMware und der IBM Spectrum Protect (ehemals Tivoli Storage Manager) Client sind von unterschiedlichen Schwachstellen in OpenSSL und der IBM Java Runtime betroffen. Ein entfernter, nicht authentisierter Angreifer kann die Schwachstellen ausnutzen, um verschiedene Denial-of-Service-Angriffe durchzuführen, Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen, Dateien zu manipulieren und beliebigen Programmcode auszuführen. Ein lokaler, nicht authentisierter Angreifer kann zwei der Schwachstellen ausnutzen, um Informationen auszuspähen und einen weiteren Denial-of-Service-Angriff durchzuführen.

Die Schwachstellen in OpenSSL wurden im Juni und Dezember 2015 sowie Januar, März, Mai und September 2016 vom OpenSSL-Projekt veröffentlicht und durch Sicherheitsupdates behoben. Betroffen ist der IBM Spectrum Protect Client in den Versionszweigen 6.3 (End of Sale) und 6.4 sowie von Version 7.1.0.0 bis 7.1.6.4, IBM Spectrum Protect for Virtual Environments: Data Protection for VMware in den gleichen Versionszweigen und zusätzlich in den Version 8.1.0.0 bis 8.1.0.1. IBM empfiehlt hier auch für ältere Versionen die Installation einer der Versionen 7.1.6.5 oder 8.1.0.2 als Sicherheitsupdate.

Die Schwachstellen in IBM Java Runtime wurden im IBM Java SDK im Januar 2017 adressiert und betreffen IBM Spectrum Protect for Virtual Environments in den Versionen 6.4.0.0 bis 6.4.3.5, 7.1.0.0 bis 7.1.6.4 und 8.1.0.0 bis 8.1.0.1 sowie IBM Spectrum Protect Snapshot in den Versionen 3.2.0.0 bis 3.2.0.8 und 4.1.0.0 bis 4.1.6.1. Hier stehen die Versionen 6.4.3.6, 7.1.6.5 und 8.1.0.2 für IBM Spectrum Protect for Virtual Environments beziehungsweise 3.2.0.9 und 4.1.6.2 für IBM Spectrum Protect Snapshot als Sicherheitsupdates zur Verfügung.

Schwachstellen:

CVE-2015-1791

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2015-1794

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2015-3193

Schwachstelle in OpenSSL ermöglicht Ausspähen von Informationen

CVE-2015-3194

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2015-3195

Schwachstelle in OpenSSL ermöglicht Ausspähen von Informationen

CVE-2015-3196

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2015-3197

Schwachstelle in OpenSSL ermöglicht das Umgehen von Sicherheitsmaßnahmen

CVE-2016-0701

Schwachstelle in OpenSSL ermöglicht das Ausspähen von Informationen

CVE-2016-0702

Schwachstelle in OpenSSL ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2016-0705

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-0797

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-0798

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-0799

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-2105

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriffe

CVE-2016-2106

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-2107

Schwachstelle in OpenSSL ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2016-2108

Schwachstelle in OpenSSL ermöglicht Ausführung beliebigen Programmcodes

CVE-2016-2109

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-2176

Schwachstelle in OpenSSL ermöglicht Ausspähen von Informationen

CVE-2016-2177

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-2178

Schwachstelle in OpenSSL und Derivaten ermöglicht Ausspähen von Informationen

CVE-2016-2179

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-2180

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-2181

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-2182

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-2183

Schwachstelle in SSL/TLS ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2016-2842

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-5546

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von Dateien

CVE-2016-5547

Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Denial-of-Service-Angriff

CVE-2016-5548 CVE-2016-5549

Schwachstellen in Java SE und Java SE Embedded ermöglichen Ausspähen von Informationen

CVE-2016-6302

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-6303

Schwachstelle in OpenSSL ermöglicht u.a. Denial-of-Service-Angriff

CVE-2016-6304

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-6305

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-6306

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-6307 CVE-2016-6308

Schwachstellen in OpenSSL ermöglichen Denial-of-Service-Angriffe

CVE-2016-6309

Schwachstelle in OpenSSL ermöglicht Ausführung beliebigen Programmcodes

CVE-2016-7052

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

CVE-2016-8610

Schwachstelle in OpenSSL / GnuTLS ermöglicht Denial-of-Service-Angriff

CVE-2017-3733

Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.