2018-0679: ChakraCore: Mehrere Schwachstellen ermöglichen die Ausführung beliebigen Programmcodes
Historie:
- Version 1 (2018-04-11 14:55)
- Neues Advisory
Betroffene Software
Office
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Mehrere Schwachstellen im Microsoft Skriptmodul, der Chakra Script-Engine, ermöglichen einem entfernten, nicht authentisierten Angreifer die Ausführung beliebigen Programmcodes mit den Rechten des angemeldeten Benutzers. Falls der Anwender mit Administratorrechten ausgestattet ist, kann dies zu einer vollständigen Kontrolle des Systems durch den Angreifer führen.
Microsoft stellt die ChakraCore Version 1.8.3 für Windows, Linux und Mac OS X als Sicherheitsupdate zur Verfügung. In den zugehörigen Release Notes wird die Schwachstelle CVE-2018-1023 nicht als behoben angegeben, allerdings wird in den Detailinformationen zu der Schwachstelle ChakraCore als verwundbares Produkt benannt. Die Sicherheitsupdates können im Microsoft Security Update Guide über das Produkt 'ChakraCore' identifiziert werden. Aktuell stehen für Windows und Mac OS X die Pakete zum Download auf GitHub bereit, für Linux sind noch keine Pakete verfügbar.
Schwachstellen:
CVE-2018-0979 CVE-2018-0980 CVE-2018-0990 CVE-2018-0993 CVE-2018-0994 CVE-2018-0995 CVE-2018-1019
Schwachstellen in Microsoft Scripting Engine ermöglichen Ausführung beliebigen ProgrammcodesCVE-2018-1023
Schwachstelle in Microsoft Browser ermöglicht Ausführung beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.