UPDATE: DFN-CERT-2015-0500 noVNC: Eine Schwachstelle ermöglicht die Übernahme von Cookies [Linux][RedHat][SuSE]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Historie:
Version 4 (28.07.2015):
Für SUSE Cloud 5 ist ein Sicherheitsupdate verfügbar.
Version 3 (24.04.2015):
Für die Red Hat Enterprise Linux OpenStack Platform 4.0 stehen nun
ebenfalls Sicherheitsupdates zur Verfügung.
Version 2 (17.04.2015):
Für die Red Hat Enterprise Linux OpenStack Platform 5.0 stehen
Sicherheitsupdates für Red Hat Enterprise
Linux 6 und 7 bereit.
Version 1 (10.04.2015):
Neues Advisory

Betroffene Software:

Red Hat Enterprise Linux OpenStack 4
Red Hat Enterprise Linux OpenStack 5
Red Hat Enterprise Linux OpenStack 6

Betroffene Plattformen:

SUSE Cloud 5
Red Hat Enterprise Linux 6
Red Hat Enterprise Linux 7

Ein entfernter, nicht authentisierter Angreifer kann Sicherheitsvorkehrungen
umgehen und als Man-in-the-Middle die Schwachstelle zum Abfangen von Cookies
nutzen.

Für die Red Hat Enterprise Linux OpenStack Platform 6.0 auf RHEL 7 steht ein
Sicherheitsupdate bereit.

Patch:

Red Hat Security Advisory RHSA-2015:0788

http://rhn.redhat.com/errata/RHSA-2015-0788.html

Patch:

Red Hat Security Advisory RHSA-2015:0833

http://rhn.redhat.com/errata/RHSA-2015-0833.html

Patch:

Red Hat Security Advisory RHSA-2015:0834

http://rhn.redhat.com/errata/RHSA-2015-0834.html

Patch:

Red Hat Security Advisory RHSA-2015:0884

http://rhn.redhat.com/errata/RHSA-2015-0884.html

Patch:

SUSE Security Update SUSE-SU-2015:1300-1

https://www.suse.com/support/update/announcement/2015/suse-su-20151300-1.html

CVE-2013-7436: Schwachstelle ermöglicht die Übernahme von Cookies

Eine Schwachstelle besteht darin, dass ‘noVNC’, eine Browser-basierte VNC
Implementierung, das ‘secure’-Flag nicht korrekt setzt, wenn ein Cookie
erzeugt wird.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0500/

Schwachstelle CVE-2013-7436 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2013-7436

Red Hat Security Advisory RHSA-2015:0788:
http://rhn.redhat.com/errata/RHSA-2015-0788.html

Red Hat Security Advisory RHSA-2015:0833:
http://rhn.redhat.com/errata/RHSA-2015-0833.html

Red Hat Security Advisory RHSA-2015:0834:
http://rhn.redhat.com/errata/RHSA-2015-0834.html

Red Hat Security Advisory RHSA-2015:0884:
http://rhn.redhat.com/errata/RHSA-2015-0884.html

SUSE Security Update SUSE-SU-2015:1300-1:
https://www.suse.com/support/update/announcement/2015/suse-su-20151300-1.html

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben