DFN-CERT-2015-0057 libcurl: Zwei Schwachstellen ermöglichen das Umgehen von Sicherheitsvorkehrungen [Linux]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

libcurl <= 7.39.0 Betroffene Plattformen: GNU/Linux Zwei Schwachstellen in libcurl ermöglichen einem entfernten, nicht authentifizierten Angreifer, Sicherheitsvorkehrungen zu umgehen. Patch: cURL-ADV CVE-2014-8150 http://curl.haxx.se/docs/adv_20150108B.html

Patch:

cURL-ADV CVE-2014-8151

http://curl.haxx.se/docs/adv_20150108A.html

CVE-2014-8151: Schwachstelle in libcurl ermöglicht das Umgehen von
Sicherheitsvorkehrungen

Wenn libcurl mit DarwinSSL als TLS-Backend benutzt wird, ist es möglich, die
Zertifikatsüberprüfung durch die Wiederverwendung zwischengespeicherter
Session-IDs zu umgehen. Ein entfernter, nicht authentifizierter Benutzer
kann diese Schwachstelle ausnutzen, um Sicherheitsvorkehrungen zu umgehen.

CVE-2014-8150: Schwachstelle in libcurl ermöglicht das Umgehen von
Sicherheitsmaßnahmen

Eine Schwachstelle in der libcurl bis einschließlich Version 7.39 führt zu
einer fehlerhaften Behandlung von eingebetteten Zeilenende- und
Zeilenvorschub-Zeichen, wenn eine Anfrage zu einem Web-Server über einen
HTTP-Proxy versendet wird. Dadurch ist es möglich zusätzliche Anfragen in
die übergebene URL einzufügen, welche so nicht beabsichtigt sind oder nicht
beabsichtigte Anfrage-Kopfzeilen hinzuzufügen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0057/

Schwachstelle CVE-2014-8150 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8150

cURL-ADV CVE-2014-8150:
http://curl.haxx.se/docs/adv_20150108B.html

cURL-ADV CVE-2014-8151:
http://curl.haxx.se/docs/adv_20150108A.html

Schwachstelle CVE-2014-8151 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8151

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben