DFN-CERT

Advisory-Archiv

2019-1688: Containerd, Docker, Go (golang), runc: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2019-08-14 13:25)
Neues Advisory
Version 2 (2019-08-30 13:18)
Für openSUSE Leap 15.0 und 15.1 stehen Sicherheitsupdates zur Behebung der vier Schwachstellen und drei weiterer nicht sicherheitsrelevanter Fehler bereit.

Betroffene Software

Netzwerk
Systemsoftware

Betroffene Plattformen

Netzwerk
Cloud
Linux
Hypervisor

Beschreibung:

Ein entfernter, nicht authentisierter Angreifer kann Schwachstellen in Docker ausnutzen, um beliebigen Programmcode zur Ausführung zu bringen und Informationen auszuspähen. Zudem kann ein lokaler, nicht authentisierter Angreifer aufgrund weiterer Schwachstellen ebenfalls beliebigen Programmcode ausführen und Hardwareeinstellungen manipulieren.

Für SUSE Container-as-a-Service (CaaS) Platform 3.0, SUSE Linux Enterprise Module for Containers in den Versionen 12, 15 und 15 SP1, SUSE Linux Enterprise Module for Open Buildservice Development Tools in den Versionen 15 und 15 SP1 sowie SUSE OpenStack Cloud 6 LTSS stehen Sicherheitsupdates zur Behebung der vier Schwachstellen und jeweils weiterer nicht sicherheitsrelevanter Fehler bereit.

Schwachstellen:

CVE-2018-10892

Schwachstelle in Docker ermöglicht Manipulation von Hardwareeinstellungen

CVE-2019-13509

Schwachstelle in Docker ermöglicht Ausspähen von Informationen

CVE-2019-14271

Schwachstelle in Docker ermöglicht Ausführung beliebigen Programmcodes

CVE-2019-5736

Schwachstelle in runc ermöglicht Ausführung beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.