DFN-CERT-2020-2515 BigBlueButton: Mehrere Schwachstellen ermöglichen u. a. eine Privilegieneskalation

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 1 (17.11.20):
Neues Advisory

Ein Angreifer mit niedrigen Privilegien kann mehrere Schwachstellen aus der
Ferne ausnutzen, um Privilegien zu eskalieren, falsche Informationen
darzustellen und nicht spezifizierte Angriffe durchzuführen. Die Darstellung
falscher Informationen ist durch Zugriff auf verschiedene APIs möglich. Die
beiden anderen Schwachstellen betreffen den HTML5 Client von BigBlueButton,
welcher im Browser ausgeführt wird. Erfolgreiche Angriffe erfordern
vermutlich eine Benutzerinteraktion und können Einfluss auf weitere
Komponenten haben.

Die Schwachstellen werden mit BigBlueButton 2.2.29 adressiert.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2020-2515]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

Nach oben