Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Historie:
Version 5 (17.11.2014):
Für Red Hat JBoss Enterprise Web Platform 5 EL4 , EL5 und EL6 stehen
Pakete zur Verfügung, welche die beiden Schwachstellen für Red Hat
Enterprise Linux 4, 5 und 6 adressieren.
Version 4 (30.09.2014):
Für Red Hat JBoss Enterprise Application Platform 5.2.0 und Red Hat JBoss
Enterprise Web Platform 5.2.0 stehen Pakete zur Verfügung, welche die
beiden Schwachstellen für Red Hat Enterprise Linux 4, 5 und 6 adressieren.
Version 3 (05.09.2014):
Für Red Hat JBoss Enterprise Application Platform 6.3.0 stehen Pakete,
welche die beiden Schwachstellen adressieren für Red Hat Enterprise Linux
5, 6 und 7 zur Verfügung.
Version 2 (21.08.2014):
RedHat hat Sicherheitspatches für Red Hat Software Collections 1 für RHEL
6 veröffentlicht. Für die Schwachstelle CVE-2014-3577 wurden
Sicherheitspatches für die Distributionen Fedora 19 und 20 veröffentlicht.
Version 1 (19.08.2014):
Neues Advisory
Betroffene Software:
Apache Commons HTTPClient <= 3.1 RedHat JBoss Enterprise Application Platform 5.2.0 RedHat JBoss Enterprise Application Platform 6.3.0 RedHat JBoss Enterprise Web Platform 5 EL4 RedHat JBoss Enterprise Web Platform 5 EL5 RedHat JBoss Enterprise Web Platform 5 EL6 RedHat JBoss Enterprise Web Platform 5.2.0 Betroffene Plattformen: Red Hat Software Collections 1 RHEL 6 Red Hat Enterprise Linux 4 Red Hat Enterprise Linux 5 Red Hat Enterprise Linux 6 Red Hat Enterprise Linux 7 Red Hat Fedora 19 Red Hat Fedora 20 Durch Ausnutzen dieser Schwachstellen kann ein entfernter, nicht authentisierter Angreifer Man-in-the-Middle-Angriffe gegen Benutzer des Apache Commons HTTPClients durchführen. Patch: Fedora Security Update FEDORA-2014-9539 https://admin.fedoraproject.org/updates/FEDORA-2014-9539/jakarta-commons-httpclient-3.1-15.fc19
Patch:
Fedora Security Update FEDORA-2014-9581
https://admin.fedoraproject.org/updates/FEDORA-2014-9581/jakarta-commons-httpclient-3.1-15.fc20
Patch:
Fedora Security Update FEDORA-2014-9617
https://admin.fedoraproject.org/updates/FEDORA-2014-9617/httpcomponents-client-4.2.5-4.fc20
Patch:
Fedora Security Update FEDORA-2014-9629
https://admin.fedoraproject.org/updates/FEDORA-2014-9629/httpcomponents-client-4.2.5-4.fc19
Patch:
RedHat Security Advisory RHSA-2014:1082
http://rhn.redhat.com/errata/RHSA-2014-1082.html
Patch:
Red Hat Security Advisory RHSA-2014:1162
http://rhn.redhat.com/errata/RHSA-2014-1162.html
Patch:
Red Hat Security Advisory RHSA-2014:1163
http://rhn.redhat.com/errata/RHSA-2014-1163.html
Patch:
Red Hat Security Advisory RHSA-2014:1320
http://rhn.redhat.com/errata/RHSA-2014-1320.html
Patch:
Red Hat Security Advisory RHSA-2014:1321
http://rhn.redhat.com/errata/RHSA-2014-1321.html
Patch:
Red Hat Security Advisory RHSA-2014:1322
http://rhn.redhat.com/errata/RHSA-2014-1322.html
Patch:
Red Hat Security Advisory RHSA-2014:1323
http://rhn.redhat.com/errata/RHSA-2014-1323.html
Patch:
Red Hat Security Advisory RHSA-2014:1833
http://rhn.redhat.com/errata/RHSA-2014-1833.html
Patch:
Red Hat Security Advisory RHSA-2014:1835
http://rhn.redhat.com/errata/RHSA-2014-1835.html
Patch:
Red Hat Security Advisory RHSA-2014:1836
http://rhn.redhat.com/errata/RHSA-2014-1836.html
CVE-2014-3577: Schwachstelle in Apache Commons HTTPClient
Eine Schwachstelle im Apache HttpComponents HttpClient besteht darin, dass
die Überprüfung des Hostnames anfällig für Man-in-the-Middle-Angriffe ist.
Ein entfernter, nicht authentisierter Angreifer kann die Schwachstelle
ausnutzen, um einen Benutzer des HTTPClients auf einen falschen und
potentiell schädlichen Host umzuleiten, wodurch weitere, nicht näher
spezifizierte Angriffe möglich werden.
CVE-2012-6153: Schwachstelle in Apache Commons HTTPClient
Eine Schwachstelle im Apache HttpComponents Client besteht darin, dass die
Überprüfung des Hostnames anfällig für Man-in-the-Middle-Angriffe ist. Ein
entfernter, nicht authentisierter Angreifer kann die Schwachstelle
ausnutzen, um einen Benutzer des HTTPClients auf einen falschen und
potentiell schädlichen Host umzuleiten, wodurch weitere, nicht näher
spezifizierte Angriffe möglich werden.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-1078/
Fedora Security Update FEDORA-2014-9539:
https://admin.fedoraproject.org/updates/FEDORA-2014-9539/jakarta-commons-httpclient-3.1-15.fc19
Fedora Security Update FEDORA-2014-9581:
https://admin.fedoraproject.org/updates/FEDORA-2014-9581/jakarta-commons-httpclient-3.1-15.fc20
Schwachstelle CVE-2012-6153 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2012-6153
Schwachstelle CVE-2014-3577 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-3577
Fedora Security Update FEDORA-2014-9617:
https://admin.fedoraproject.org/updates/FEDORA-2014-9617/httpcomponents-client-4.2.5-4.fc20
Fedora Security Update FEDORA-2014-9629:
https://admin.fedoraproject.org/updates/FEDORA-2014-9629/httpcomponents-client-4.2.5-4.fc19
RedHat Security Advisory RHSA-2014:1082:
http://rhn.redhat.com/errata/RHSA-2014-1082.html
Red Hat Security Advisory RHSA-2014:1162:
http://rhn.redhat.com/errata/RHSA-2014-1162.html
Red Hat Security Advisory RHSA-2014:1163:
http://rhn.redhat.com/errata/RHSA-2014-1163.html
Red Hat Security Advisory RHSA-2014:1320:
http://rhn.redhat.com/errata/RHSA-2014-1320.html
Red Hat Security Advisory RHSA-2014:1321:
http://rhn.redhat.com/errata/RHSA-2014-1321.html
Red Hat Security Advisory RHSA-2014:1322:
http://rhn.redhat.com/errata/RHSA-2014-1322.html
Red Hat Security Advisory RHSA-2014:1323:
http://rhn.redhat.com/errata/RHSA-2014-1323.html
Red Hat Security Advisory RHSA-2014:1833:
http://rhn.redhat.com/errata/RHSA-2014-1833.html
Red Hat Security Advisory RHSA-2014:1835:
http://rhn.redhat.com/errata/RHSA-2014-1835.html
Red Hat Security Advisory RHSA-2014:1836:
http://rhn.redhat.com/errata/RHSA-2014-1836.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.