Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
cURL
Betroffene Plattformen:
Debian Linux 8.0 Jessie
Eine Schwachstelle in cURL ermöglicht einem entfernten, nicht
authentifizierten Angreifer Informationen auszuspähen. Für die stabile
Distribution Debian Jessie (8.0) wird ein Sicherheitsupdate zur Verfügung
gestellt.
Patch:
Debian Security Advisory DSA-3240-1
https://www.debian.org/security/2015/dsa-3240
CVE-2015-3153: Schwachstelle in cURL ermöglicht Ausspähen von Informationen
Eine Schwachstelle in cURL bei der Verwendung von Proxy-Servern und
HTTPS-Verbindungen führt in der Standard-Konfiguration dazu, dass derselbe
HTTP-Header sowohl zum Proxy-Server wie auch zum Ziel-Server gesendet wird.
Dadurch können sensitive Informationen an den Proxy-Server gelangen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0630/
Debian Security Advisory DSA-3240-1:
https://www.debian.org/security/2015/dsa-3240
Schwachstelle CVE-2015-3153 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-3153
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.