2017-0947: IBM Spectrum Protect Client, IBM Spectrum Protect for Virtual Environments, IBM Spectrum Protect Snapshot for VMware: Mehrere Schwachstellen ermöglichen u.a. die Ausführung beliebigen Programmcodes
Historie:
- Version 1 (2017-06-01 17:54)
- Neues Advisory
- Version 2 (2017-06-02 14:02)
- IBM veröffentlicht ein weiteres Security Bulletin im Kontext von OpenSSL für IBM Spectrum Protect-Produkte, um auf zwei zusätzliche Schwachstellen in OpenSSL hinzuweisen, die mit den jeweiligen Programmversionen 7.1.6.5 und 8.1.0.2 behoben wurden. Die Schwachstellen CVE-2016-8610 und CVE-2017-3733 ermöglichen einem entfernten, nicht authentisierten Angreifer weitere Denial-of-Service-Angriffe.
Betroffene Software
Datensicherung
Netzwerk
Virtualisierung
Betroffene Plattformen
Linux
Microsoft
Beschreibung:
Die Produkte IBM Spectrum Protect (ehemals Tivoli Storage Manager) for Virtual Environments: Data Protection for VMware, IBM Spectrum Protect Snapshot (ehemals FlashCopy Manager) for VMware und der IBM Spectrum Protect (ehemals Tivoli Storage Manager) Client sind von unterschiedlichen Schwachstellen in OpenSSL und der IBM Java Runtime betroffen. Ein entfernter, nicht authentisierter Angreifer kann die Schwachstellen ausnutzen, um verschiedene Denial-of-Service-Angriffe durchzuführen, Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen, Dateien zu manipulieren und beliebigen Programmcode auszuführen. Ein lokaler, nicht authentisierter Angreifer kann zwei der Schwachstellen ausnutzen, um Informationen auszuspähen und einen weiteren Denial-of-Service-Angriff durchzuführen.
Die Schwachstellen in OpenSSL wurden im Juni und Dezember 2015 sowie Januar, März, Mai und September 2016 vom OpenSSL-Projekt veröffentlicht und durch Sicherheitsupdates behoben. Betroffen ist der IBM Spectrum Protect Client in den Versionszweigen 6.3 (End of Sale) und 6.4 sowie von Version 7.1.0.0 bis 7.1.6.4, IBM Spectrum Protect for Virtual Environments: Data Protection for VMware in den gleichen Versionszweigen und zusätzlich in den Version 8.1.0.0 bis 8.1.0.1. IBM empfiehlt hier auch für ältere Versionen die Installation einer der Versionen 7.1.6.5 oder 8.1.0.2 als Sicherheitsupdate.
Die Schwachstellen in IBM Java Runtime wurden im IBM Java SDK im Januar 2017 adressiert und betreffen IBM Spectrum Protect for Virtual Environments in den Versionen 6.4.0.0 bis 6.4.3.5, 7.1.0.0 bis 7.1.6.4 und 8.1.0.0 bis 8.1.0.1 sowie IBM Spectrum Protect Snapshot in den Versionen 3.2.0.0 bis 3.2.0.8 und 4.1.0.0 bis 4.1.6.1. Hier stehen die Versionen 6.4.3.6, 7.1.6.5 und 8.1.0.2 für IBM Spectrum Protect for Virtual Environments beziehungsweise 3.2.0.9 und 4.1.6.2 für IBM Spectrum Protect Snapshot als Sicherheitsupdates zur Verfügung.
Schwachstellen:
CVE-2015-1791
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2015-1794
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2015-3193
Schwachstelle in OpenSSL ermöglicht Ausspähen von InformationenCVE-2015-3194
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2015-3195
Schwachstelle in OpenSSL ermöglicht Ausspähen von InformationenCVE-2015-3196
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2015-3197
Schwachstelle in OpenSSL ermöglicht das Umgehen von SicherheitsmaßnahmenCVE-2016-0701
Schwachstelle in OpenSSL ermöglicht das Ausspähen von InformationenCVE-2016-0702
Schwachstelle in OpenSSL ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2016-0705
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-0797
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-0798
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-0799
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-2105
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffeCVE-2016-2106
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-2107
Schwachstelle in OpenSSL ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2016-2108
Schwachstelle in OpenSSL ermöglicht Ausführung beliebigen ProgrammcodesCVE-2016-2109
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-2176
Schwachstelle in OpenSSL ermöglicht Ausspähen von InformationenCVE-2016-2177
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-2178
Schwachstelle in OpenSSL und Derivaten ermöglicht Ausspähen von InformationenCVE-2016-2179
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-2180
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-2181
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-2182
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-2183
Schwachstelle in SSL/TLS ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2016-2842
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-5546
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Manipulation von DateienCVE-2016-5547
Schwachstelle in Java SE, Java SE Embedded und JRockit ermöglicht Denial-of-Service-AngriffCVE-2016-5548 CVE-2016-5549
Schwachstellen in Java SE und Java SE Embedded ermöglichen Ausspähen von InformationenCVE-2016-6302
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-6303
Schwachstelle in OpenSSL ermöglicht u.a. Denial-of-Service-AngriffCVE-2016-6304
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-6305
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-6306
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-6307 CVE-2016-6308
Schwachstellen in OpenSSL ermöglichen Denial-of-Service-AngriffeCVE-2016-6309
Schwachstelle in OpenSSL ermöglicht Ausführung beliebigen ProgrammcodesCVE-2016-7052
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2016-8610
Schwachstelle in OpenSSL / GnuTLS ermöglicht Denial-of-Service-AngriffCVE-2017-3733
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.