UPDATE: DFN-CERT-2014-1241 nginx: Eine Schwachstelle ermöglicht das Erlangen von Benutzerrechten [Linux][Debian]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 2 (23.09.2014):
Für Ubuntu 14.04 LTS wurden aktualisierte Pakete von nginx 1.4.6
bereitgestellt.
Version 1 (22.09.2014):
Neues Advisory

Betroffene Software:

nginx

Betroffene Plattformen:

Canonical Ubuntu Linux 14.04 Lts
Debian Linux 7.6 Wheezy
Debian Linux 8.0 Jessie

Durch eine Schwachstelle in nginx ist es einem entfernten, nicht
authentifizierten Angreifer möglich, zwischengespeicherte SSL-Sitzungen
wiederzuverwenden und so Benutzerrechte zu erlangen.

Patch:

Debian Security Advisory DSA-3029-1

https://www.debian.org/security/2014/dsa-3029

Patch:

Ubuntu Security Advisory USN-2351-1

http://www.ubuntu.com/usn/usn-2351-1/

CVE-2014-3616: Schwachstelle in nginx ermöglicht
Virtual-Host-Confusion-Angriffe

Es existiert eine Schwachstelle in nginx, die das Wiederverwenden von
zwischengespeicherte SSL-Sitzungen bei nicht verwandten Kontexten
ermöglicht. Ein entfernter, nicht authentifizierter Angreifer kann
Virtual-Host-Confusion-Angriffe durchführen und damit, unter Umgehung von
Sicherheitsvorkehrungen, Benutzersitzungen übernehmen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1241/

Debian Security Advisory DSA-3029-1:
https://www.debian.org/security/2014/dsa-3029

Schwachstelle CVE-2014-3616 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3616

Ubuntu Security Advisory USN-2351-1:
http://www.ubuntu.com/usn/usn-2351-1/

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben