2023-0662: Meinberg LANTIME Firmware LTOS: Mehrere Schwachstellen ermöglichen u. a. die Eskalation von Privilegien
Historie:
- Version 1 (2023-03-24 12:07)
- Neues Advisory
Betroffene Software
Systemsoftware
Betroffene Plattformen
Hardware
Netzwerk
Meinberg
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode auszuführen und verschiedene Denial-of-Service (DoS)-Angriffe durchzuführen. Zudem kann ein Angreifer eine Schwachstelle lokal ausnutzen, um Privilegien zu eskalieren.
Für die Ausnutzung der meisten Schwachstellen sind keine Privilegien erforderlich. Eine Schwachstelle erfordert die Interaktion eines Benutzers.
Meinberg informiert über die Schwachstellen und empfiehlt ein Firmware-Update für die betroffenen Geräte der LANTIME M-Serie, der IMS-Serie sowie der SyncFire-Produktfamilie auf die Versionen 7.06.013 oder 7.06.013-light, in denen die neuesten fehlerbereinigten Versionen von cURL, OpenSSL, Expat, sudo und LTOS-Webinterface enthalten sind und damit die hier gelisteten Schwachstellen behoben werden.
Schwachstellen:
CVE-2022-4304
Schwachstelle in OpenSSL ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2022-43551
Schwachstelle in curl ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2022-43552
Schwachstelle in curl ermöglicht Denial-of-Service-AngriffCVE-2022-43680
Schwachstelle in Expat ermöglicht Denial-of-Service-AngriffCVE-2023-0215
Schwachstelle in OpenSSL ermöglicht Denial-of-Service-AngriffCVE-2023-0286
Schwachstelle in OpenSSL und LibreSSL ermöglicht u. a. Ausspähen von InformationenCVE-2023-22809
Schwachstelle in sudo ermöglicht PrivilegieneskalationCVE-2023-23914
Schwachstelle in curl ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2023-23915
Schwachstelle in curl ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2023-23916
Schwachstelle in curl und libcurl ermöglicht Denial-of-Service-AngriffNOCVE-MBGID-13329
Schwachstelle in Meinberg LANTIME Firmware LTOS ermöglicht Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.