Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
CUPS <= 1.7.4 Betroffene Plattformen: Red Hat Enterprise Linux 6 Server Red Hat Enterprise Linux 6 Workstation Red Hat Enterprise Linux Desktop 6 Red Hat Enterprise Linux HPC Node 6 Mehrere Schwachstellen in CUPS erlauben es einem lokalen, authentifizierten Angreifer eine Privilegieneskalation durchzuführen oder einem entfernten, nicht authentifizierten Angreifer einen Cross-site-scripting-Angriff durchzuführen. Patch: Red Hat Security Advisory RHSA-2014:1388-2 http://rhn.redhat.com/errata/RHSA-2014-1388.html
CVE-2014-5031: Schwachstelle in CUPS ermöglicht Privilegieneskalation
Es existiert eine Schwachstelle im Web-Interface von CUPS. Die
Berechtigungen von RSS- und Index-Dateien werden nicht richtig validiert.
Ein lokaler, authentifizierter Angreifer kann Dateirechte umgehen und
beliebige Dateien lesen oder möglicherweise seine Rechte erhöhen.
CVE-2014-5030: Schwachstelle in CUPS ermöglicht Privilegieneskalation
Es existiert eine Schwachstelle im Web-Interface von CUPS. Die
Berechtigungen von RSS- und Index-Dateien werden nicht richtig validiert.
Ein lokaler, authentifizierter Angreifer kann Dateirechte umgehen und
beliebige Dateien lesen oder möglicherweise seine Rechte erhöhen.
CVE-2014-5029: Schwachstelle in CUPS ermöglicht Privilegieneskalation
Es existiert eine Schwachstelle im Web-Interface von CUPS. Die
Berechtigungen von RSS- und Index-Dateien werden nicht richtig validiert.
Ein lokaler, authentifizierter Angreifer kann Dateirechte umgehen und
beliebige Dateien lesen oder möglicherweise seine Rechte erhöhen.
CVE-2014-3537: Schwachstelle in CUPS ermöglicht die Erweiterung von
Privilegien
Ein lokaler Benutzer mit Privilegien der Gruppe “lp” kann symbolische Links
in das RSS-Verzeichnis schreiben, um dann mit “cupsd” Rechte der Gruppe
“@SYSTEM” zu erhalten. Ein lokaler, authentifizierter Angreifer kann seine
Privilegien erweitern.
CVE-2014-2856: Cross-Site-Scripting-Schwachstelle in CUPS
Im Common Unix Printing System (CUPS) wird in der Datei ‘scheduler/client.c’
der URL Pfad nicht hinreichend gefiltert. Dies ermöglicht einem entfernten,
nicht authentifizierten Angreifer beliebige HTML- und Script-Befehle im
Kontext eines anderen Benutzers zur Ausführung zu bringen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1334/
Schwachstelle CVE-2014-2856 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-2856
Schwachstelle CVE-2014-3537 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3537
Schwachstelle CVE-2014-5029 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5029
Schwachstelle CVE-2014-5030 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5030
Schwachstelle CVE-2014-5031 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-5031
Red Hat Security Advisory RHSA-2014:1388-2:
http://rhn.redhat.com/errata/RHSA-2014-1388.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.