DFN-CERT-2017-2151 BorgBackup (Borg): Eine Schwachstelle ermöglicht das Umgehen von Sicherheitsvorkehrungen [Linux][Fedora][Unix][FreeBSD][Apple][NetBSD][OpenBSD]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

BorgBackup (Borg) 1.1.0
BorgBackup (Borg) 1.1.1
BorgBackup (Borg) 1.1.2
BorgBackup (Borg) < 1.1.3 Betroffene Plattformen: Apple macOS FreeBSD GNU/Linux NetBSD OpenBSD Red Hat Fedora 26 Red Hat Fedora 27 Extra Packages for Red Hat Enterprise Linux 7 Ein entfernter, einfach authentisierter Angreifer mit Zugriff auf einen entfernten Borg SSH-Server kann eine Schwachstelle in Borg ausnutzen, um Repository-Beschränkungen zu überschreiben und dadurch Sicherheitsvorkehrungen zu umgehen. Der Hersteller stellt die Version 1.1.3 zur Behebung der Schwachstelle bereit. Für Fedora 26 und 27 sowie Fedora EPEL 7 stehen Sicherheitsupdates auf diese Version im Status 'pending' zur Verfügung. Patch: Borg 1.1.3 Changelog https://github.com/borgbackup/borg/blob/1.1.3/docs/changes.rst#version-113-2017-11-27

Patch:

Fedora Security Update FEDORA-2017-7b0a42338c (Fedora 26,
borgbackup-1.1.3-1.fc26)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-7b0a42338c

Patch:

Fedora Security Update FEDORA-2017-81115c3047 (Fedora 27,
borgbackup-1.1.3-1.fc27)

https://bodhi.fedoraproject.org/updates/FEDORA-2017-81115c3047

Patch:

Fedora Security Update FEDORA-EPEL-2017-12e12a6bff (Fedora EPEL 7,
borgbackup-1.1.3-1.el7)

https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2017-12e12a6bff

CVE-2017-15914: Schwachstelle in Borg ermöglicht Umgehen von
Sicherheitsvorkehrungen

In BorgBackup (Borg) in den Versionen 1.1.0, 1.1.1 und 1.1.2 existiert eine
Schwachstelle aufgrund einer fehlerhaften Implementierung der
Zugriffskontrolle.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-2151/

Borg 1.1.3 Changelog:
https://github.com/borgbackup/borg/blob/1.1.3/docs/changes.rst#version-113-2017-11-27

Fedora Security Update FEDORA-2017-7b0a42338c (Fedora 26,
borgbackup-1.1.3-1.fc26):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-7b0a42338c

Fedora Security Update FEDORA-2017-81115c3047 (Fedora 27,
borgbackup-1.1.3-1.fc27):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-81115c3047

Fedora Security Update FEDORA-EPEL-2017-12e12a6bff (Fedora EPEL 7,
borgbackup-1.1.3-1.el7):
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2017-12e12a6bff

Schwachstelle CVE-2017-15914 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-15914

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben