UPDATE: DFN-CERT-2015-1677 Squid: Eine Schwachstelle ermöglicht das Erlangen von Benutzerrechten [Linux][SuSE]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 2 (30.10.2015):
Für openSUSE stehen weitere Sicherheitsupdates bereit, um diese
Schwachstelle zu beheben.
Version 1 (28.10.2015):
Neues Advisory

Betroffene Software:

Squid

Betroffene Plattformen:

openSUSE 13.1
openSUSE 13.2

Eine Schwachstelle in Squid ermöglicht einem entfernten, einfach
authentifizierten Angreifer das Erlangen von Benutzerrechten.

Für die Distributionen openSUSE 13.1 und openSUSE 13.2 stehen
Sicherheitsupdates bereit.

Patch:

openSUSE Security Update openSUSE-SU-2015:1835-1

http://lists.opensuse.org/opensuse-updates/2015-10/msg00052.html

Patch:

openSUSE Security Update openSUSE-SU-2015:1835-2

http://lists.opensuse.org/opensuse-updates/2015-10/msg00054.html

CVE-2014-9749: Replay-Schwachstelle in Squid ermöglicht Erlangen von
Benutzerrechten

Es existiert eine Replay-Schwachstelle in der Digest-Authentifizierung in
Squid, die aufgrund einer fehlerhaften Implementierung besteht. Dieser
Fehler führt dazu, dass eine Nonce dauerhaft für die Authentifizierung
verwendet wird, wodurch diese für Replay-Angriffe genutzt werden kann. Ein
Angreifer der diese Schwachstelle ausnutzt, kann eine einmal abgefangene
Authentifizierung dauerhaft verwenden.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-1677/

Schwachstelle CVE-2014-9749 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-9749

openSUSE Security Update openSUSE-SU-2015:1835-1:
http://lists.opensuse.org/opensuse-updates/2015-10/msg00052.html

openSUSE Security Update openSUSE-SU-2015:1835-2:
http://lists.opensuse.org/opensuse-updates/2015-10/msg00054.html

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben