2019-1688: Containerd, Docker, Go (golang), runc: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2019-08-14 13:25)
- Neues Advisory
- Version 2 (2019-08-30 13:18)
- Für openSUSE Leap 15.0 und 15.1 stehen Sicherheitsupdates zur Behebung der vier Schwachstellen und drei weiterer nicht sicherheitsrelevanter Fehler bereit.
Betroffene Software
Netzwerk
Systemsoftware
Betroffene Plattformen
Netzwerk
Cloud
Linux
Hypervisor
Beschreibung:
Ein entfernter, nicht authentisierter Angreifer kann Schwachstellen in Docker ausnutzen, um beliebigen Programmcode zur Ausführung zu bringen und Informationen auszuspähen. Zudem kann ein lokaler, nicht authentisierter Angreifer aufgrund weiterer Schwachstellen ebenfalls beliebigen Programmcode ausführen und Hardwareeinstellungen manipulieren.
Für SUSE Container-as-a-Service (CaaS) Platform 3.0, SUSE Linux Enterprise Module for Containers in den Versionen 12, 15 und 15 SP1, SUSE Linux Enterprise Module for Open Buildservice Development Tools in den Versionen 15 und 15 SP1 sowie SUSE OpenStack Cloud 6 LTSS stehen Sicherheitsupdates zur Behebung der vier Schwachstellen und jeweils weiterer nicht sicherheitsrelevanter Fehler bereit.
Schwachstellen:
CVE-2018-10892
Schwachstelle in Docker ermöglicht Manipulation von HardwareeinstellungenCVE-2019-13509
Schwachstelle in Docker ermöglicht Ausspähen von InformationenCVE-2019-14271
Schwachstelle in Docker ermöglicht Ausführung beliebigen ProgrammcodesCVE-2019-5736
Schwachstelle in runc ermöglicht Ausführung beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.