DFN-CERT

Advisory-Archiv

2021-2193: Oracle Virtualization: Mehrere Schwachstellen ermöglichen u. a. das Erlangen von Administratorrechten

Historie:

Version 1 (2021-10-20 12:36)
Neues Advisory
Version 2 (2021-10-26 18:10)
Für openSUSE Leap 15.3 steht ein Sicherheitsupdate für 'virtualbox' auf Version 6.1.28 (von Oracle veröffentlicht am 19. Oktober 2021) bereit, um fünf Schwachstellen zu beheben.
Version 3 (2021-11-01 10:55)
Für openSUSE Leap 15.2 steht ein Sicherheitsupdate für 'virtualbox' auf Version 6.1.28 (von Oracle veröffentlicht am 19. Oktober 2021) bereit, um fünf Schwachstellen zu beheben.

Betroffene Software

Server
Sicherheit
Virtualisierung

Betroffene Plattformen

Apple
Linux
Microsoft
Oracle
UNIX

Beschreibung:

In den Komponenten Server, Client und Core von Oracle Secure Global Desktop 5.6 bestehen mehrere Schwachstellen, die ein Angreifer aus der Ferne ausnutzen kann, um Sicherheitsvorkehrungen zu umgehen und Denial-of-Service (DoS)-Angriffe durchzuführen sowie Lesezugriff auf einige von der Software erreichbare Daten zu erhalten. Zudem kann ein Angreifer mehrere Schwachstellen in Oracle VM VirtualBox lokal ausnutzen, um Administratorrechte zu erlangen und Denial-of-Service (DoS)-Angriffe durchzuführen sowie ebenfalls Lesezugriff auf einige von der Software erreichbare Daten zu erhalten.

Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Zwei Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung der Schwachstelle CVE-2021-35545 kann Einfluss auf andere Komponenten haben.

Oracle stellt im Rahmen des Patchtags im Oktober 2021 ein Sicherheitsupdate für Oracle Secure Global Desktop 5.6 sowie die Version 6.1.28 für Oracle VM VirtualBox bereit, um die Schwachstellen zu beheben.

Schwachstellen:

CVE-2021-2475

Schwachstelle in Oracle Virtualization ermöglicht Denial-of-Service-Angriff

CVE-2021-33037

Schwachstelle in Apache Tomcat ermöglicht HTTP-Request-Smuggling-Angriff

CVE-2021-35538

Schwachstelle in Oracle Virtualization ermöglicht komplette Kompromittierung der Software

CVE-2021-35540

Schwachstelle in Oracle Virtualization ermöglicht Denial-of-Service-Angriff

CVE-2021-35542

Schwachstelle in Oracle Virtualization ermöglicht Denial-of-Service-Angriff

CVE-2021-35545

Schwachstelle in Oracle Virtualization ermöglicht u. a. Denial-of-Service-Angriff

CVE-2021-35649

Schwachstelle in Oracle Secure Global Desktop ermöglicht u. a. Denial-of-Service-Angriff

CVE-2021-35650

Schwachstelle in Oracle Secure Global Desktop ermöglicht u. a. Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.