Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Ansible < 1.9.2 Betroffene Plattformen: Red Hat Fedora 21 Red Hat Fedora 22 Extra Packages for Red Hat Enterprise Linux 6 Extra Packages for Red Hat Enterprise Linux 7 Ein entfernter, nicht authentisierter Angreifer kann diese Schwachstelle ausnutzen, um möglicherweise Zertifikats-basierte Sicherheitsmaßnahmen zu umgehen, wodurch weitere nicht näher spezifizierte Angriffe möglich werden. Für Fedora 21 und 22 sowie EPEL 6 und 7 werden Sicherheitsupdates auf Version 1.9.2 in Form der Pakete ansible-1.9.2-1.fc21, ansible-1.9.2-1.fc22, bzw. ansible-1.9.2-1.el6, ansible-1.9.2-1.el7 im Status 'testing' zur Verfügung gestellt, wodurch auch eine weitere Schwachstelle ("chroot/jail/zone connection plugins") behoben wird, für die noch keine CVE ID zugewiesen wurde. Patch: Fedora Security Update FEDORA-EPEL-2015-6928 https://admin.fedoraproject.org/updates/FEDORA-EPEL-2015-6928/ansible-1.9.2-1.el6
Patch:
Fedora Security Update FEDORA-EPEL-2015-6935
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2015-6935/ansible-1.9.2-1.el7
Patch:
Fedora Security Update FEDORA-2015-10797
https://admin.fedoraproject.org/updates/FEDORA-2015-10797/ansible-1.9.2-1.fc22
Patch:
Fedora Security Update FEDORA-2015-10807
https://admin.fedoraproject.org/updates/FEDORA-2015-10807/ansible-1.9.2-1.fc21
CVE-2015-3908: Schwachstelle in Ansible erlaubt Umgehen von
Sicherheitsvorkehrungen
Eine Schwachstelle in Ansible bevor 1.9.2 besteht in der mangelhaften
Überprüfung von Hostnamen in Zertifikaten in einigen Modulen und Plug-Ins.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0940/
Fedora Security Update FEDORA-EPEL-2015-6928:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2015-6928/ansible-1.9.2-1.el6
Fedora Security Update FEDORA-EPEL-2015-6935:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2015-6935/ansible-1.9.2-1.el7
Schwachstelle CVE-2015-3908 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-3908
Fedora Security Update FEDORA-2015-10797:
https://admin.fedoraproject.org/updates/FEDORA-2015-10797/ansible-1.9.2-1.fc22
Fedora Security Update FEDORA-2015-10807:
https://admin.fedoraproject.org/updates/FEDORA-2015-10807/ansible-1.9.2-1.fc21
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.