2021-2193: Oracle Virtualization: Mehrere Schwachstellen ermöglichen u. a. das Erlangen von Administratorrechten
Historie:
- Version 1 (2021-10-20 12:36)
- Neues Advisory
- Version 2 (2021-10-26 18:10)
- Für openSUSE Leap 15.3 steht ein Sicherheitsupdate für 'virtualbox' auf Version 6.1.28 (von Oracle veröffentlicht am 19. Oktober 2021) bereit, um fünf Schwachstellen zu beheben.
- Version 3 (2021-11-01 10:55)
- Für openSUSE Leap 15.2 steht ein Sicherheitsupdate für 'virtualbox' auf Version 6.1.28 (von Oracle veröffentlicht am 19. Oktober 2021) bereit, um fünf Schwachstellen zu beheben.
Betroffene Software
Server
Sicherheit
Virtualisierung
Betroffene Plattformen
Apple
Linux
Microsoft
Oracle
UNIX
Beschreibung:
In den Komponenten Server, Client und Core von Oracle Secure Global Desktop 5.6 bestehen mehrere Schwachstellen, die ein Angreifer aus der Ferne ausnutzen kann, um Sicherheitsvorkehrungen zu umgehen und Denial-of-Service (DoS)-Angriffe durchzuführen sowie Lesezugriff auf einige von der Software erreichbare Daten zu erhalten. Zudem kann ein Angreifer mehrere Schwachstellen in Oracle VM VirtualBox lokal ausnutzen, um Administratorrechte zu erlangen und Denial-of-Service (DoS)-Angriffe durchzuführen sowie ebenfalls Lesezugriff auf einige von der Software erreichbare Daten zu erhalten.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Zwei Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung der Schwachstelle CVE-2021-35545 kann Einfluss auf andere Komponenten haben.
Oracle stellt im Rahmen des Patchtags im Oktober 2021 ein Sicherheitsupdate für Oracle Secure Global Desktop 5.6 sowie die Version 6.1.28 für Oracle VM VirtualBox bereit, um die Schwachstellen zu beheben.
Schwachstellen:
CVE-2021-2475
Schwachstelle in Oracle Virtualization ermöglicht Denial-of-Service-AngriffCVE-2021-33037
Schwachstelle in Apache Tomcat ermöglicht HTTP-Request-Smuggling-AngriffCVE-2021-35538
Schwachstelle in Oracle Virtualization ermöglicht komplette Kompromittierung der SoftwareCVE-2021-35540
Schwachstelle in Oracle Virtualization ermöglicht Denial-of-Service-AngriffCVE-2021-35542
Schwachstelle in Oracle Virtualization ermöglicht Denial-of-Service-AngriffCVE-2021-35545
Schwachstelle in Oracle Virtualization ermöglicht u. a. Denial-of-Service-AngriffCVE-2021-35649
Schwachstelle in Oracle Secure Global Desktop ermöglicht u. a. Denial-of-Service-AngriffCVE-2021-35650
Schwachstelle in Oracle Secure Global Desktop ermöglicht u. a. Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.