DFN-CERT-2018-1049 Prosody: Eine Schwachstelle ermöglicht die Übertragung gültiger Sitzungen

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 1 (01.06.18):
Neues Advisory

Eine Schwachstelle in Prosody ermöglicht es einem entfernten, einfach
authentifizierten Angreifer eine gültige Sitzung auf einen anderen Host
derselben Prosody-Instanz zu übertragen. Das Problem betrifft Prosody-
Instanzen mit mehreren virtuellen Hosts einschließlich Hosts mit aktiviertem
‘SASL ANONYMOUS’ Mechanismus.

Der Hersteller informiert über die Schwachstelle und stellt die Versionen
0.9.14 und 0.10.2 als Sicherheitsupdates für die jeweiligen Versionszweige
bereit.

Für Fedora EPEL 6 und 7 sowie Fedora 27 und 28 stehen Sicherheitsupdates für
Prosody auf Version 0.10.2 im Status ‘testing’ bereit.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2018-1049]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

Nach oben