DFN-CERT-2014-1334 CUPS: Mehrere Schwachstellen ermöglichen Privilegieneskalation [Linux][RedHat]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

CUPS <= 1.7.4 Betroffene Plattformen: Red Hat Enterprise Linux 6 Server Red Hat Enterprise Linux 6 Workstation Red Hat Enterprise Linux Desktop 6 Red Hat Enterprise Linux HPC Node 6 Mehrere Schwachstellen in CUPS erlauben es einem lokalen, authentifizierten Angreifer eine Privilegieneskalation durchzuführen oder einem entfernten, nicht authentifizierten Angreifer einen Cross-site-scripting-Angriff durchzuführen. Patch: Red Hat Security Advisory RHSA-2014:1388-2 http://rhn.redhat.com/errata/RHSA-2014-1388.html

CVE-2014-5031: Schwachstelle in CUPS ermöglicht Privilegieneskalation

Es existiert eine Schwachstelle im Web-Interface von CUPS. Die
Berechtigungen von RSS- und Index-Dateien werden nicht richtig validiert.
Ein lokaler, authentifizierter Angreifer kann Dateirechte umgehen und
beliebige Dateien lesen oder möglicherweise seine Rechte erhöhen.

CVE-2014-5030: Schwachstelle in CUPS ermöglicht Privilegieneskalation

Es existiert eine Schwachstelle im Web-Interface von CUPS. Die
Berechtigungen von RSS- und Index-Dateien werden nicht richtig validiert.
Ein lokaler, authentifizierter Angreifer kann Dateirechte umgehen und
beliebige Dateien lesen oder möglicherweise seine Rechte erhöhen.

CVE-2014-5029: Schwachstelle in CUPS ermöglicht Privilegieneskalation

Es existiert eine Schwachstelle im Web-Interface von CUPS. Die
Berechtigungen von RSS- und Index-Dateien werden nicht richtig validiert.
Ein lokaler, authentifizierter Angreifer kann Dateirechte umgehen und
beliebige Dateien lesen oder möglicherweise seine Rechte erhöhen.

CVE-2014-3537: Schwachstelle in CUPS ermöglicht die Erweiterung von
Privilegien

Ein lokaler Benutzer mit Privilegien der Gruppe “lp” kann symbolische Links
in das RSS-Verzeichnis schreiben, um dann mit “cupsd” Rechte der Gruppe
“@SYSTEM” zu erhalten. Ein lokaler, authentifizierter Angreifer kann seine
Privilegien erweitern.

CVE-2014-2856: Cross-Site-Scripting-Schwachstelle in CUPS

Im Common Unix Printing System (CUPS) wird in der Datei ‘scheduler/client.c’
der URL Pfad nicht hinreichend gefiltert. Dies ermöglicht einem entfernten,
nicht authentifizierten Angreifer beliebige HTML- und Script-Befehle im
Kontext eines anderen Benutzers zur Ausführung zu bringen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1334/

Schwachstelle CVE-2014-2856 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-2856

Schwachstelle CVE-2014-3537 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3537

Schwachstelle CVE-2014-5029 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5029

Schwachstelle CVE-2014-5030 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5030

Schwachstelle CVE-2014-5031 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5031

Red Hat Security Advisory RHSA-2014:1388-2:
http://rhn.redhat.com/errata/RHSA-2014-1388.html

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben