Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
BorgBackup (Borg) 1.1.0
BorgBackup (Borg) 1.1.1
BorgBackup (Borg) 1.1.2
BorgBackup (Borg) < 1.1.3
Betroffene Plattformen:
Apple macOS
FreeBSD
GNU/Linux
NetBSD
OpenBSD
Red Hat Fedora 26
Red Hat Fedora 27
Extra Packages for Red Hat Enterprise Linux 7
Ein entfernter, einfach authentisierter Angreifer mit Zugriff auf einen
entfernten Borg SSH-Server kann eine Schwachstelle in Borg ausnutzen, um
Repository-Beschränkungen zu überschreiben und dadurch
Sicherheitsvorkehrungen zu umgehen.
Der Hersteller stellt die Version 1.1.3 zur Behebung der Schwachstelle
bereit.
Für Fedora 26 und 27 sowie Fedora EPEL 7 stehen Sicherheitsupdates auf diese
Version im Status 'pending' zur Verfügung.
Patch:
Borg 1.1.3 Changelog
https://github.com/borgbackup/borg/blob/1.1.3/docs/changes.rst#version-113-2017-11-27
Patch:
Fedora Security Update FEDORA-2017-7b0a42338c (Fedora 26,
borgbackup-1.1.3-1.fc26)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-7b0a42338c
Patch:
Fedora Security Update FEDORA-2017-81115c3047 (Fedora 27,
borgbackup-1.1.3-1.fc27)
https://bodhi.fedoraproject.org/updates/FEDORA-2017-81115c3047
Patch:
Fedora Security Update FEDORA-EPEL-2017-12e12a6bff (Fedora EPEL 7,
borgbackup-1.1.3-1.el7)
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2017-12e12a6bff
CVE-2017-15914: Schwachstelle in Borg ermöglicht Umgehen von
Sicherheitsvorkehrungen
In BorgBackup (Borg) in den Versionen 1.1.0, 1.1.1 und 1.1.2 existiert eine
Schwachstelle aufgrund einer fehlerhaften Implementierung der
Zugriffskontrolle.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-2151/
Borg 1.1.3 Changelog:
https://github.com/borgbackup/borg/blob/1.1.3/docs/changes.rst#version-113-2017-11-27
Fedora Security Update FEDORA-2017-7b0a42338c (Fedora 26,
borgbackup-1.1.3-1.fc26):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-7b0a42338c
Fedora Security Update FEDORA-2017-81115c3047 (Fedora 27,
borgbackup-1.1.3-1.fc27):
https://bodhi.fedoraproject.org/updates/FEDORA-2017-81115c3047
Fedora Security Update FEDORA-EPEL-2017-12e12a6bff (Fedora EPEL 7,
borgbackup-1.1.3-1.el7):
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2017-12e12a6bff
Schwachstelle CVE-2017-15914 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-15914
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.