Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
F5 Networks BIG-IP Protocol Security Module (PSM) >= 10.0.0
F5 Networks BIG-IP Protocol Security Module (PSM) <= 10.2.4
F5 Networks BIG-IP Protocol Security Module (PSM) >= 11.0.0
F5 Networks BIG-IP Protocol Security Module (PSM) <= 11.4.1
OpenSSL Project OpenSSL
Betroffene Plattformen:
F5 Networks BIG-IP Systeme
Mehrere Schwachstellen in OpenSSL ermöglichen einem entfernten, nicht
authentisierten Angreifer die Durchführung von Denial-of-Service-Angriffen.
F5 Networks informiert über die Betroffenheit ihrer Produkte.
Wenngleich durch die Schwachstellen CVE-2015-1789, CVE-2015-1791 und
CVE-2015-1792 verwundbarer Code in die BIG-IP Systeme integriert ist, so
wird dieser nach Aussage des Herstellers nur so verwendet, dass eine
Ausnutzung nicht möglich ist. Gegenüber der Schwachstelle CVE-2015-1790 sind
alle BIG-IP Systeme und Versionen verwundbar, allerdings nur über das
'BIG-IP Control Plane'. Und die Schwachstelle CVE-2014-8176 ist in einzelnen
BIP-IP Versionen nicht vorhanden, das BIG-IP Protocol Security Module ist
allerdings in allen Versionen verwundbar.
Patch:
F5 Networks Security Advisory sol16920
http://support.f5.com/kb/en-us/solutions/public/16000/900/sol16920.html?ref=rss
CVE-2015-1792: Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff
Eine Schwachstelle in der Überprüfung von signierten Nachrichten führt dazu,
dass der CMS Code in eine Endlosschleife eintritt, wenn die OID der
verwendeten Hash-Funktion unbekannt ist. Ein entfernter, nicht
authentifizierter Angreifer kann einen Denial-of-Service-Angriff
durchführen.
CVE-2015-1791: Schwachstelle in NewSessionTicket ermöglicht
Denial-of-Service-Angriff
Beim Empfang mehrerer NewSessionTicket-Nachtrichten von einem Client mit
mehreren gleichzeitigen Prozessen (“multi-threaded”) kommt es zu einer
Wettlaufsituation bei der Wiederverwendung von vorherigen Tickets. Dadurch
kann es zu einer doppelten Freigabe der Ticketdaten kommen. Ein entfernter,
nicht authentifizierter Angreifer kann einen Denial-of-Service-Angriff
durchführen.
CVE-2015-1790: Schwachstelle im PKCS7-Parsing Code ermöglicht
Denial-of-Service-Angriff
Eine Schwachstelle in dem Programmcode zum Parsen von PKCS#7-Dateien
behandelt das Fehlen eines inneren EncryptedContent nicht korrekt. Dadurch
kommt es durch eine Null-Zeiger-Dereferenzierung zu einem Programmabsturz.
Ein entfernter, nicht authentifizierter Angreifer kann einen
Denial-of-Service-Angriff durchführen.
CVE-2015-1789: Schwachstelle in X509_cmp_time ermöglicht
Denial-of-Service-Angriff
Eine Schwachstelle in der Funktion X509_cmp_time führt dazu, dass die Länge
der ASN1_TIME Zeichenkette in Zertifikaten und Sperrlisten nicht fehlerfrei
überprüft wird. Dadurch kommt es zu einem Lesen außerhalb der vorgesehenen
Grenzen und in der Folge zu einem Speicherzugriffsfehler. Ein entfernter,
nicht authentifizierter Angreifer kann einen Denial-of-Service-Angriff
durchführen.
CVE-2014-8176: Schwachstelle in OpenSSL ermöglicht Denial-of-Service-Angriff
Eine Schwachstelle in OpenSSL in der Verarbeitung von DTLS Nachrichten führt
dazu, dass Nachrichten die zwischen der ChangeCipherSpec-Nachricht und der
Beendigungs-Nachricht empfangen werden, zu einer fehlerhaften Freigabe von
Speicher führen. Dadurch kommt es zu einem Speicherseiten-Fehler oder einer
Speicherkorrumpierung mit der Folge eines Programmabsturzes. Ein entfernter,
nicht authentifizierter Angreifer kann einen Denial-of-Service-Angriff
durchführen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0997/
Schwachstelle CVE-2014-8176 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8176
Schwachstelle CVE-2015-1789 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-1789
Schwachstelle CVE-2015-1790 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-1790
Schwachstelle CVE-2015-1791 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-1791
Schwachstelle CVE-2015-1792 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-1792
F5 Networks Security Advisory sol16920:
http://support.f5.com/kb/en-us/solutions/public/16000/900/sol16920.html?ref=rss
F5 Networks Security Advisory sol16898:
http://support.f5.com/kb/en-us/solutions/public/16000/800/sol16898.html?ref=rss
F5 Networks Security Advisory sol16913:
http://support.f5.com/kb/en-us/solutions/public/16000/900/sol16913.html?ref=rss
F5 Networks Security Advisory sol16914:
http://support.f5.com/kb/en-us/solutions/public/16000/900/sol16914.html?ref=rss
F5 Networks Security Advisory sol16915:
http://support.f5.com/kb/en-us/solutions/public/16000/900/sol16915.html?ref=rss
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.