Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Historie:
Version 3 (12.09.2014):
Für WebYaST 1.3, SUSE Studio Onsite 1.3 und SUSE Lifecycle Management
Server 1.3 stehen jetzt Sicherheitsupdates bereit.
Version 2 (15.07.2014):
Für die Red Hat Software Collections 1 für Red Hat Enterprise Linux 6
steht ein Sicherheitspatch zur Behebung der Schwachstelle bereit.
Version 1 (07.07.2014):
Neues Advisory
Betroffene Software:
Red Hat Software Collections 1
Ruby on Rails <= 3.2.13
Betroffene Plattformen:
SUSE Lifecycle Management Server 1.3
SUSE Studio Onsite 1.3
WebYaST 1.3
Red Hat Enterprise Linux 6
Red Hat Fedora 19
Ein entfernter, nicht authentisierter Angreifer kann diese Schwachstelle
ausnutzen, um beliebigen Programmcode auszuführen.
Patch:
Fedora Security Advisory FEDORA-2014-8089
https://admin.fedoraproject.org/updates/FEDORA-2014-8089/rubygem-activerecord-3.2.13-2.fc19
Patch:
Red Hat Security Advisory RHSA-2014:0876
http://rhn.redhat.com/errata/RHSA-2014-0876.html
Patch:
SUSE Security Update: SUSE-SU-2014:0994-3
https://www.suse.com/support/update/announcement/2014/suse-su-20140994-3.html
CVE-2014-3482: Schwachstelle in “rubygem-activerecord”
Eine Schwachstelle in “rubygem-activerecord” im “bitstring-quoting” erlaubt
SQL-Injektion. Ein entfernter, nicht authentisierter Angreifer kann die
Schwachstelle ausnutzen, um beliebige SQL-Statements einzuschleusen und zur
Ausführung zu bringen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-0864/
Fedora Security Advisory FEDORA-2014-8089:
https://admin.fedoraproject.org/updates/FEDORA-2014-8089/rubygem-activerecord-3.2.13-2.fc19
Schwachstelle CVE-2014-3482 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3482
Red Hat Security Advisory RHSA-2014:0876:
http://rhn.redhat.com/errata/RHSA-2014-0876.html
SUSE Security Update: SUSE-SU-2014:0994-3:
https://www.suse.com/support/update/announcement/2014/suse-su-20140994-3.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.