2023-2149: libwebp: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2023-09-14 10:23)
- Neues Advisory
- Version 2 (2023-09-14 19:00)
- Canonical stellt für Ubuntu 23.04, Ubuntu 22.04 LTS und Ubuntu 20.04 LTS Sicherheitsupdates für 'libwebp' bereit, um die Schwachstelle zu beheben.
- Version 3 (2023-09-15 10:04)
- Für Debian 12 Bookworm (stable) steht ein Sicherheitsupdate für 'libwebp' in Version 1.2.4-0.2+deb12u1 zur Behebung der Schwachstelle bereit.
- Version 4 (2023-09-18 17:04)
- Für Debian 10 Buster (LTS) steht für 'libwebp' mit Version '0.6.1-2+deb10u3' ein Sicherheitsupdate zur Verfügung, um die Schwachstelle zu beheben.
- Version 5 (2023-09-18 17:28)
- Für Basesystem Module 15 SP4 und 15 SP5, openSUSE Leap 15.4 und 15.5, SUSE Enterprise Storage 7.1, SUSE Linux Enterprise Desktop 15 SP4 und 15 SP5, SUSE Linux Enterprise High Performance Computing 15 SP2, 15 SP2 LTSS, 15 SP3, 15 SP3 ESPOS, 15 SP3 LTSS, 15 SP4 und 15 SP5, SUSE Linux Enterprise Micro 5.3, 5.4 und 5.5, SUSE Linux Enterprise Real Time 15 SP4 und 15 SP5, SUSE Linux Enterprise Server 15 SP2, 15 SP2 LTSS, 15 SP3, 15 SP3 LTSS, 15 SP4 und 15 SP5, SUSE Linux Enterprise Server for SAP Applications 15 SP2, 15 SP3, 15 SP4 und 15 SP5, SUSE Manager Proxy 4.2 und 4.3, SUSE Manager Retail Branch Server 4.2 und 4.3, SUSE Manager Server 4.2 und 4.3 sowie für SUSE Package Hub 15 SP4 und 15 SP5 stehen Sicherheitsupdates für 'libwebp' zur Verfügung, um die Schwachstelle zu beheben.
- Version 6 (2023-09-19 09:13)
- Für Red Hat Enterprise Linux 8.6 EUS und 9.0 EUS (x86_64, aarch64), Red Hat Enterprise Linux Server 8.2 AUS / TUS und 8.6 AUS / TUS (x86_64) sowie Red Hat Enterprise Linux Server 4 Years of Updates 9.0 (aarch64) stehen Sicherheitsupdates für 'libwelp' zur Behebung der Schwachstelle bereit.
- Version 7 (2023-09-19 15:33)
- Für Red Hat Enterprise Linux 9 und Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support stehen Sicherheitsupdates bereit, mit denen die Schwachstelle in 'libwebp' behoben wird.
- Version 8 (2023-09-20 10:36)
- Für Oracle Linux 9 (aarch64, x86_64) stehen zu RHSA-2023:5214 korrespondierende Sicherheitsupdates für 'libwebp' bereit, um die Schwachstelle zu beheben.
- Version 9 (2023-09-21 11:48)
- Für Red Hat Enterprise Linux 8 (x86_64, aarch64) und 8.8 EUS (x86_64, aarch64) sowie Red Hat Enterprise Linux Server 8.8 TUS (x86_64) stehen Sicherheitsupdates für 'libwebp' bereit, um die Schwachstelle zu beheben.
- Version 10 (2023-09-21 14:33)
- Für Oracle Linux 8 (aarch64, x86_64) stehen zu RHSA-2023:5309 korrespondierende Sicherheitsupdates für 'libwebp' bereit, um die Schwachstelle zu beheben.
- Version 11 (2023-09-27 09:36)
- Für SUSE Linux Enterprise High Performance Computing 12 SP3 und 12 SP5, SUSE Linux Enterprise Server 12 SP3, 12 SP4 und 12 SP5, SUSE Linux Enterprise Server for SAP Applications 12 SP5, SUSE Linux Enterprise Software Development Kit 12 SP5, SUSE OpenStack Cloud 8 und 9 sowie SUSE OpenStack Cloud Crowbar 8 und 9 stehen Sicherheitsupdates für 'libwebp' bereit, um die Schwachstelle zu beheben.
- Version 12 (2023-09-28 09:09)
- Canonical stellt korrespondierend zu USN-6369-1 für Ubuntu 18.04 LTS ein Sicherheitsupdate für 'libwebp' bereit, um die Schwachstelle zu beheben.
- Version 13 (2023-09-28 13:17)
- Für openSUSE Leap 15.4, SUSE CaaS Platform 4.0, SUSE Linux Enterprise Desktop 15 SP4 und 15 SP5, SUSE Linux Enterprise High Performance Computing 15 SP1, 15 SP1 LTSS, 15 SP4 und 15 SP5, SUSE Linux Enterprise Micro 5.3, 5.4 und 5.5, SUSE Linux Enterprise Real Time 15 SP4 und 15 SP5, SUSE Linux Enterprise Server 15 SP1, 15 SP1 LTSS, 15 SP4 und 15 SP5, SUSE Linux Enterprise Server for SAP Applications 15 SP1, 15 SP4 und 15 SP5, SUSE Linux Enterprise Workstation Extension 15 SP4 und 15 SP5, SUSE Manager Proxy 4.3, SUSE Manager Retail Branch Server 4.3, SUSE Manager Server 4.3 sowie für SUSE Package Hub 15 SP4 und 15 SP5 stehen Sicherheitsupdates für 'libwebp' zur Verfügung, um die Schwachstelle zu beheben.
- Version 14 (2025-01-14 17:44)
- FortiGuard Labs PSIRT informiert über die Schwachstelle in 'Chrome/libwebp', welche auch FortiClientWindows in den Versionen 7.2.0 bis einschließlich 7.2.1, 7.0.0 bis einschließlich 7.0.9 und alle Versionen 6.4, FortiClientLinux in den Versionen 7.2.0 bis einschließlich 7.2.4 und alle Versionen 7.0 und 6.4 sowie FortiClientMac in den Versionen 7.2.0 bis einschließlich 7.2.4 und alle Versionen 7.0 und 6.4 betrifft. Die Schwachstelle wurde demnach für FortiClientWindows mit den Versionen 7.2.3 und 7.0.10, für FortiClientLinux mit den Versionen 7.4.0 und 7.2.5 sowie für FortiClientMac mit den Versionen 7.4.0 und 7.2.5 behoben.
Betroffene Software
Sicherheit
Systemsoftware
Betroffene Plattformen
Netzwerk
Cloud
Apple
Linux
Microsoft
Oracle
Container
Beschreibung:
Ein Angreifer kann eine Schwachstelle aus der Ferne ausnutzen, um beliebigen Programmcode auszuführen.
Für die Ausnutzung der Schwachstelle sind keine Privilegien erforderlich. Die Schwachstelle erfordert die Interaktion eines Benutzers.
Für Fedora 37 und 38 stehen Sicherheitsupdates in Form von 'libwebp-1.3.1-3'-Paketen im Status 'testing' bereit, um die Schwachstelle zu beheben.
Schwachstellen:
CVE-2023-4863
Schwachstelle in libwebp ermöglicht Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.