2022-2581: GNU GRUB 2: Zwei Schwachstellen ermöglichen u. a. Denial-of-Service-Angriffe
Historie:
- Version 1 (2022-11-16 13:28)
- Neues Advisory
- Version 2 (2022-11-22 08:24)
- Für SUSE CaaS Platform 4.0, SUSE Enterprise Storage 6, SUSE Linux Enterprise Desktop 15 SP4, SUSE Linux Enterprise High Performance Computing 15 ESPOS / LTSS, 15 SP1 ESPOS / LTSS und 15 SP4, SUSE Linux Enterprise Micro 5.3, SUSE Linux Enterprise Module for Basesystem 15 SP4, SUSE Linux Enterprise Module for SUSE Manager Proxy 4.3, SUSE Linux Enterprise Module for Server Applications 15 SP4, SUSE Linux Enterprise Server 12 SP2 BCL, 12 SP3 BCL, 15 LTSS, 15 SP1 BCL / LTSS und 15 SP4, SUSE Linux Enterprise Server for SAP 15 und 15 SP1, SUSE Linux Enterprise Server for SAP Applications 15 SP4, SUSE Manager Proxy 4.3, SUSE Manager Retail Branch Server 4.3, SUSE Manager Server 4.3, openSUSE Leap 15.4 und openSUSE Leap Micro 5.3 stehen Sicherheitsupdates für 'grub2' bereit, um die beiden Schwachstellen zu beheben.
- Version 3 (2022-11-23 08:32)
- Für Fedora 35 und 36 stehen neue Sicherheitsupdates in Form der Pakete 'grub2-2.06-13.fc35' und 'grub2-2.06-56.fc36' im Status 'testing' bereit, um die Schwachstellen zu beheben. Die vorherigen Updates FEDORA-2022-c29b9ad5e5 (Fedora 35, grub2-2.06-12.fc35) und FEDORA-2022-31e61d51c5 (Fedora 36, grub2-2.06-55.fc36) wurden in den Status 'obsolete' überführt (Referenzen hier entfernt).
- Version 4 (2022-11-24 09:21)
- Für Fedora 35 und 36 stehen neue Sicherheitsupdates in Form der Pakete 'grub2-2.06-14.fc35' und 'grub2-2.06-57.fc36' im Status 'testing' bereit, um die Schwachstellen zu beheben. Die vorherigen Updates FEDORA-2022-9b03e69561 (Fedora 35, grub2-2.06-13.fc35) und FEDORA-2022-3130c677b4 (Fedora 36, grub2-2.06-56.fc36) wurden in den Status 'obsolete' überführt (Referenzen hier entfernt).
- Version 5 (2022-11-25 16:35)
- Für SUSE Enterprise Storage 7 und 7.1, SUSE Linux Enterprise Desktop 15 SP3, SUSE Linux Enterprise High Performance Computing 15 SP2 ESPOS / LTSS und 15 SP3, SUSE Linux Enterprise Micro 5.2, SUSE Linux Enterprise Module for Basesystem 15 SP3, SUSE Linux Enterprise Module for SUSE Manager Proxy 4.2, SUSE Linux Enterprise Module for Server Applications 15 SP3, SUSE Linux Enterprise Server 15 SP2 BCL / LTSS und 15 SP3, SUSE Linux Enterprise Server for SAP 15 SP2, SUSE Linux Enterprise Server for SAP Applications 15 SP3, SUSE Manager Proxy 4.1 und 4.2, SUSE Manager Retail Branch Server 4.1 und 4.2, SUSE Manager Server 4.1 und 4.2 sowie openSUSE Leap 15.3 und openSUSE Leap Micro 5.2 stehen Sicherheitsupdates für 'grub2' bereit, um die beiden Schwachstellen zu beheben.
- Version 6 (2022-12-01 15:11)
- Für SUSE Linux Enterprise Server 12 SP4 LTSS und 12 SP5, SUSE Linux Enterprise Server for SAP 12 SP4 sowie SUSE OpenStack Cloud 9 und Crowbar 9 stehen Sicherheitsupdates für 'grub2' bereit, um die Schwachstellen zu beheben.
- Version 7 (2022-12-06 15:12)
- Für Red Hat Enterprise Linux Server 8.2 AUS und TUS (x86_64) stehen Sicherheitsupdates für 'grub2' zur Behebung der Schwachstellen zur Verfügung.
- Version 8 (2022-12-12 08:37)
- Für Debian 10 Buster (LTS) stehen neue Sicherheitsupdates für 'grub2' in Version 2.06-3~deb10u3 bereit, da das vorherige Update die Schwachstellen nicht korrekt behoben hatte.
- Version 9 (2022-12-14 15:04)
- Für Red Hat Enterprise Linux for x86_64 / ARM 64 - Extended Update Support 9.0 (x86_64, aarch64) sowie Red Hat Enterprise Linux Server for ARM 64 - 4 years of updates 9.0 (aarch64) stehen Sicherheitsupdates für 'grub2' bereit, um die Schwachstellen zu beheben.
- Version 10 (2023-01-10 08:42)
- Für Red Hat Enterprise Linux for x86_64 / ARM 64 8 (x86_64, aarch64), Red Hat Enterprise Linux for x86_64 / ARM 64 - Extended Update Support 8.4 und 8.6 (x86_64, aarch64) sowie Red Hat Enterprise Linux Server - AUS 8.4 und 8.6 (x86_64) und Red Hat Enterprise Linux Server - TUS 8.4 und 8.6 (x86_64) stehen Sicherheitsupdates für 'grub2' bereit, um die Schwachstellen zu beheben.
- Version 11 (2023-01-13 08:52)
- Für Oracle Linux 9 (aarch64, x86_64) stehen Sicherheitsupdates für 'grub2' bereit, um die Schwachstellen zu beheben.
- Version 12 (2023-02-14 15:09)
- Für Red Hat Enterprise Linux for x86_64 / ARM 64 9 (x86_64, aarch64) stehen Sicherheitsupdates für 'grub2' bereit, um die Schwachstellen zu beheben.
- Version 13 (2023-03-30 17:48)
- Für SUSE Linux Enterprise Micro 5.1 steht ein Sicherheitsupdate für 'grub2' bereit, um die beiden Schwachstellen zu beheben.
- Version 14 (2023-06-14 09:22)
- Für Oracle Linux 9 (aarch64, x86_64) stehen Sicherheitsupdates für 'grub2' zur Behebung der beiden aufgeführten Schwachstellen zur Verfügung.
Betroffene Software
Systemsoftware
Betroffene Plattformen
Netzwerk
Cloud
Linux
Oracle
Container
Beschreibung:
Ein Angreifer kann zwei Schwachstellen lokal ausnutzen, um Denial-of-Service (DoS)-Angriffe durchzuführen, Dateien zu manipulieren und Sicherheitsvorkehrungen zu umgehen.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich.
Für Fedora 35 und 36 stehen Sicherheitsupdates in Form der Pakete 'grub2-2.06-12.fc35' und 'grub2-2.06-55.fc36' im Status 'testing' bereit, um die Schwachstellen zu beheben. Für Debian 11 Bullseye (stable) und Debian 10 Buster (LTS) stehen ebenfalls Sicherheitsupdates für 'grub2' in den Versionen 2.06-3~deb11u4 bzw. 2.06-3~deb10u2 zur Verfügung.
Schwachstellen:
CVE-2022-2601
Schwachstelle in GNU GRUB 2 ermöglicht u. a. Denial-of-Service-AngriffCVE-2022-3775
Schwachstelle in GNU GRUB 2 ermöglicht u. a. Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.