Liebes Linux-Magazin-Team,
bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.
Historie:
Version 1 (13.01.22):
Neues Advisory
In Juniper Junos Space existieren mehrere Schwachstellen aufgrund der
Verwendung der Drittanbieter-Komponenten LZ4, jQuery, Apache HTTP Server und
Log4j, QEMU, ISC BIND und DHCP, Samba, curl, Oracle Java SE, GraalVM und
MySQL, GNOME GLib, X.org libX11, Kernel-based Virtual Machine (KVM), logback
und Linux-Kernel. Mehrere weitere Schwachstellen existieren in der
Mikroarchitektur von Intel-Prozessoren, dem Intel-Grafiktreiber, Intel
Microcode und der Intel Prozessor Firmware.
Ein Angreifer kann diese Schwachstellen aus der Ferne oder lokal ausnutzen,
um Privilegien zu eskalieren teilweise bis hin zu Administratorrechten,
Dateien zu manipulieren, Informationen auszuspähen, beliebigen Programmcode
auch mit erweiterten Berechtigungen auszuführen und verschiedene Denial-of-
Service (DoS)-Angriffe durchzuführen. Ein Angreifer aus der Ferne hat
außerdem die Möglichkeit, falsche Informationen darzustellen und über die
DHCP-Schwachstelle ist das Bewirken eines Denial-of-Service (DoS)-Zustandes
einem Angreifer im benachbarten Netzwerk möglich.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien
erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines
Benutzers. Die erfolgreiche Ausnutzung mehrerer Schwachstellen kann Einfluss
auf andere Komponenten haben.
Juniper veröffentlicht die Junos Space Version 21.3R1 als Sicherheitsupdate
und behebt damit die aufgeführten Schwachstellen über Upgrades der
Drittanbieter-Komponenten. Zu den schwerwiegendsten mit diesem Release
behobenen Schwachstellen zählt die als Log4Shell bekannte Schwachstelle
CVE-2021-44228 in Apache Log4j. Das Sicherheitsupdate wird von Juniper
entsprechend als ‘kritisch’ eingestuft.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2022-0074]
Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team
—
(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html