DFN-CERT

Advisory-Archiv

2023-0288: EDK II, LibreSSL, OpenBSD, OpenSSL: Eine Schwachstelle ermöglicht u. a. das Ausspähen von Informationen

Historie:

Version 1 (2023-02-08 12:40)
Neues Advisory
Version 2 (2023-02-24 08:19)
Für openSUSE Leap 15.4, SUSE Linux Enterprise High Performance Computing 15 SP4, SUSE Linux Enterprise Live Patching 15 SP4, SUSE Linux Enterprise Micro 5.3 und 5.4, SUSE Linux Enterprise Real Time 15 SP4, SUSE Linux Enterprise Server 15 SP4 und SUSE Linux Enterprise Server for SAP Applications 15 SP4 stehen Sicherheitsupdates für 'openssl-1_1-livepatches' bereit, um die Schwachstelle zu beheben.
Version 3 (2023-03-16 10:57)
Die Schwachstelle wird auch mit LibreSSL 3.7.1 behoben.
Version 4 (2023-03-21 08:41)
Für Red Hat Enterprise Linux Server / Workstation / Desktop / for Scientific Computing 7 (x86_64) stehen Sicherheitsupdates für 'openssl' bereit, um die Schwachstelle zu beheben. Für Oracle Linux 7 (x86_64) steht ein korrespondierendes Sicherheitsupdate für 'openssl' zur Verfügung.
Version 5 (2023-03-22 17:24)
Für Oracle Linux 7 (x86_64) steht ein weiteres, korrespondierendes Sicherheitsupdate für 'openssl' zur Verfügung.
Version 6 (2023-03-23 09:18)
Für Oracle Linux 7 (x86_64, aarch64) stehen Sicherheitsupdates für 'openssl' bereit, um die Schwachstelle zu beheben.
Version 7 (2023-03-24 07:45)
Für Red Hat Enterprise Linux Server - Extended Life Cycle Support 6 (x86_64, i386), Red Hat Enterprise Linux for x86_64 / ARM 64 - Extended Update Support 8.4 und 8.6 (x86_64, aarch64) sowie Red Hat Enterprise Linux Server - AUS / TUS 8.2, 8.4 und 8.6 (x86_64) stehen Sicherheitsupdates für 'openssl' bereit, um die Schwachstelle zu beheben.
Version 8 (2023-04-26 18:01)
Für Red Hat Enterprise Linux for x86_64 /ARM 64 - Extended Update Support 9.0 (x86_64, aarch64) sowie Red Hat Enterprise Linux Server for ARM 64 - 4 years of updates 9.0 (aarch64) stehen Sicherheitsupdates für 'edk2' bereit, um die Schwachstelle zu beheben.
Version 9 (2023-05-04 16:02)
Für Oracle Linux 6 (x86_64) steht ein Sicherheitsupdate für 'openssl' bereit, um die Schwachstelle zu beheben.
Version 10 (2023-07-18 18:17)
Für Red Hat Enterprise Linux Server AUS / TUS 8.2 (x86_64) stehen Sicherheitsupdates für 'edk2' bereit, um die Schwachstelle zu beheben.
Version 11 (2023-07-25 15:07)
Für Red Hat Enterprise Linux Server AUS / TUS 8.4 (x86_64) stehen Sicherheitsupdates für 'edk2' bereit, um die Schwachstelle zu beheben.
Version 12 (2023-08-18 10:02)
Für Oracle VM 3 Extended Lifecycle Support (ELS) steht ein Sicherheitsupdate für 'openssl' bereit, um die Schwachstelle zu beheben.
Version 13 (2024-08-09 14:35)
Für Red Hat Enterprise Linux Server - AUS 7.7 (x86_64) steht ein Sicherheitsupdate für 'openssl' bereit, um die Schwachstelle zu beheben.

Betroffene Software

Sicherheit
Systemsoftware

Betroffene Plattformen

Linux
Oracle
UNIX
Container

Beschreibung:

Ein Angreifer kann die Schwachstelle mit Hilfe einer speziell präparierten Zertifikatssperrliste oder eines Timestamp-Response-Token aus der Ferne ausnutzen, um Informationen auszuspähen oder einen Denial-of-Service-Angriff (DoS) durchzuführen.

Zur Behebung der Schwachstelle stehen LibreSSL 3.5.4 und 3.6.2 sowie Quellcodepatches für OpenBDS 7.1 und 7.2 zur Verfügung.

Schwachstellen:

CVE-2023-0286

Schwachstelle in OpenSSL und LibreSSL ermöglicht u. a. Ausspähen von Informationen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.