DFN-CERT-2019-2160 Oracle NoSQL Database: Mehrere Schwachstellen ermöglichen u. a. die Kompromittierung der Software

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 1 (16.10.19):
Neues Advisory

Mehrere Schwachstellen in der Komponente jackson-databind von NoSQL
ermöglichen einem entfernten, nicht authentisierten Angreifer die Ausführung
beliebigen Programmcodes, das Ausspähen von Informationen und einen Server-
Side-Request-Forgery (SSRF)-Angriff. Neben den Schwachstellen in jackson-
databind werden weitere Schwachstellen in jackson-modules-java8 und Apache
Thrift aufgeführt, die einem entfernten, nicht authentisierten Angreifer das
Umgehen von Sicherheitsvorkehrungen und einen Denial-of-Service
(DoS)-Angriff sowie einem entfernten, einfach authentisierten Angreifer das
Ausspähen von Informationen ermöglichen.

Oracle informiert über die Schwachstellen in Oracle NoSQL Database und
stellt die Version 19.3.12 als Sicherheitsupdate zur Verfügung. Im
zugehörigen Sicherheitshinweis wird die Schwachstelle CVE-2018-14721
explizit aufgeführt, da diese laut Oracle zur vollständigen Kompromittierung
der betroffenen Software ausgenutzt werden kann.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2019-2160]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

Nach oben