DFN-CERT-2015-0940 Ansible: Eine Schwachstelle ermöglicht das Umgehen von Sicherheitsmaßnahmen [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Ansible < 1.9.2 Betroffene Plattformen: Red Hat Fedora 21 Red Hat Fedora 22 Extra Packages for Red Hat Enterprise Linux 6 Extra Packages for Red Hat Enterprise Linux 7 Ein entfernter, nicht authentisierter Angreifer kann diese Schwachstelle ausnutzen, um möglicherweise Zertifikats-basierte Sicherheitsmaßnahmen zu umgehen, wodurch weitere nicht näher spezifizierte Angriffe möglich werden. Für Fedora 21 und 22 sowie EPEL 6 und 7 werden Sicherheitsupdates auf Version 1.9.2 in Form der Pakete ansible-1.9.2-1.fc21, ansible-1.9.2-1.fc22, bzw. ansible-1.9.2-1.el6, ansible-1.9.2-1.el7 im Status 'testing' zur Verfügung gestellt, wodurch auch eine weitere Schwachstelle ("chroot/jail/zone connection plugins") behoben wird, für die noch keine CVE ID zugewiesen wurde. Patch: Fedora Security Update FEDORA-EPEL-2015-6928 https://admin.fedoraproject.org/updates/FEDORA-EPEL-2015-6928/ansible-1.9.2-1.el6

Patch:

Fedora Security Update FEDORA-EPEL-2015-6935

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2015-6935/ansible-1.9.2-1.el7

Patch:

Fedora Security Update FEDORA-2015-10797

https://admin.fedoraproject.org/updates/FEDORA-2015-10797/ansible-1.9.2-1.fc22

Patch:

Fedora Security Update FEDORA-2015-10807

https://admin.fedoraproject.org/updates/FEDORA-2015-10807/ansible-1.9.2-1.fc21

CVE-2015-3908: Schwachstelle in Ansible erlaubt Umgehen von
Sicherheitsvorkehrungen

Eine Schwachstelle in Ansible bevor 1.9.2 besteht in der mangelhaften
Überprüfung von Hostnamen in Zertifikaten in einigen Modulen und Plug-Ins.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0940/

Fedora Security Update FEDORA-EPEL-2015-6928:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2015-6928/ansible-1.9.2-1.el6

Fedora Security Update FEDORA-EPEL-2015-6935:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2015-6935/ansible-1.9.2-1.el7

Schwachstelle CVE-2015-3908 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-3908

Fedora Security Update FEDORA-2015-10797:
https://admin.fedoraproject.org/updates/FEDORA-2015-10797/ansible-1.9.2-1.fc22

Fedora Security Update FEDORA-2015-10807:
https://admin.fedoraproject.org/updates/FEDORA-2015-10807/ansible-1.9.2-1.fc21

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben