UPDATE: DFN-CERT-2014-0897 PolarSSL: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff [Linux][Debian][Fedora][Windows]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 4 (21.07.2014):
Für die Distributionen Debian Wheezy und Jessie stehen Sicherheitsupdates
bereit.
Version 3 (16.07.2014):
Für Fedora EPEL 5 und Fedora EPEL 6 wurden Sicherheitsupdates
bereitgestellt.
Version 2 (14.07.2014):
Für die Distributionen Fedora 19 und Fedora 20 stehen Sicherheitsupdates
bereit.
Version 1 (11.07.2014):
Neues Advisory

Betroffene Software:

PolarSSL <= 1.2.10 PolarSSL <= 1.3.7 Betroffene Plattformen: Apple Mac OS X Debian Linux 7.5 Wheezy Debian Linux 8.0 Jessie GNU/Linux Microsoft Windows Red Hat Fedora 19 Red Hat Fedora 20 Extra Packages for Red Hat Enterprise Linux 5 Extra Packages for Red Hat Enterprise Linux 6 Eine Schwachstelle in PolarSSL ermöglicht einem entfernten, nicht authentifizierten Angreifer Denial-of-Service-Angriffe durchzuführen. Patch: PolarSSL Hersteller-Advisory https://polarssl.org/tech-updates/security-advisories/polarssl-security-advisory-2014-02

Patch:

Fedora Security Update FEDORA-2014-8310

https://admin.fedoraproject.org/updates/FEDORA-2014-8310/polarssl-1.2.11-1.fc19

Patch:

Fedora Security Update FEDORA-2014-8316

https://admin.fedoraproject.org/updates/FEDORA-2014-8316/polarssl-1.2.11-1.fc20

Patch:

Fedora Security Update FEDORA-EPEL-2014-1898

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1898/polarssl-1.3.2-2.el5

Patch:

Fedora Security Update FEDORA-EPEL-2014-1906

https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1906/polarssl-1.3.2-2.el6

Patch:

Debian Security Advisory DSA-2981-1

https://www.debian.org/security/2014/dsa-2981

CVE-2014-4911: DoS-Schwachstelle in der PolarSSL Bibliothek

Es existiert eine Schwachstelle für PolarSSL Server, die kryptographische
Algorithmen entsprechend dem Galois/Counter Modus anbieten. Die
Schwachstelle ermöglicht es einem entfernten, nicht authentisierten
Angreifer einen Denial-of-Service-Angriff durchzuführen. Mit einem
modifizierten Server ist es einem Angreifer zudem möglich einen
Denial-of-Service-Angriff gegen Clients durchzuführen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2014-0897/

PolarSSL Hersteller-Advisory:
https://polarssl.org/tech-updates/security-advisories/polarssl-security-advisory-2014-02

Schwachstelle CVE-2014-4911 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-4911

Fedora Security Update FEDORA-2014-8310:
https://admin.fedoraproject.org/updates/FEDORA-2014-8310/polarssl-1.2.11-1.fc19

Fedora Security Update FEDORA-2014-8316:
https://admin.fedoraproject.org/updates/FEDORA-2014-8316/polarssl-1.2.11-1.fc20

Fedora Security Update FEDORA-EPEL-2014-1898:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1898/polarssl-1.3.2-2.el5

Fedora Security Update FEDORA-EPEL-2014-1906:
https://admin.fedoraproject.org/updates/FEDORA-EPEL-2014-1906/polarssl-1.3.2-2.el6

Debian Security Advisory DSA-2981-1:
https://www.debian.org/security/2014/dsa-2981

(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.

Nach oben