Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Historie:
Version 2 (15.11.2017):
Für openSUSE Leap 42.3 steht nun ebenfalls ein Sicherheitsupdate zur
Behebung dieser Schwachstelle bereit.
Version 1 (30.10.2017):
Neues Advisory
Betroffene Software:
shadowsocks-libev <= 3.1.0 Betroffene Plattformen: Debian Linux 9.2 Stretch openSUSE Leap 42.3 Eine Schwachstelle in shadowsocks-libev ermöglicht einem lokalen, nicht authentisierten Angreifer das Ausführen beliebiger Shell-Kommandos. Debian stellt für die stabile Distribution 9.2 (Stretch) ein Backport-Sicherheitsupdate in der Version '2.6.3+ds-3+deb9u1' bereit. Patch: Debian Security Advisory DSA-4009-1 https://www.debian.org/security/2017/dsa-4009
Patch:
openSUSE Security Update openSUSE-SU-2017:3017-1
http://lists.opensuse.org/opensuse-updates/2017-11/msg00045.html
CVE-2017-15924: Schwachstelle in shadowsocks-libev ermöglicht Ausführen
beliebiger Befehle
In ‘manager.c’ in ‘ss-manager’ in shadowsocks-libev Version 3.1.0 existiert
eine Schwachstelle aufgrund der fehlerhaften Interpretation von
Shell-Metazeichen in einer JSON-Konfigurationsanfrage über UDP von der
lokalen Netzschnittstelle (localhost, 127.0.0.1) im Kontext der Funktionen
‘add_server()’, ‘build_config()’ und ‘construct_command_line()’, wodurch ein
lokaler Angreifer beliebige Shell-Befehle einschleusen und ausführen kann.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1919/
Debian Security Advisory DSA-4009-1:
https://www.debian.org/security/2017/dsa-4009
Schwachstelle CVE-2017-15924 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-15924
openSUSE Security Update openSUSE-SU-2017:3017-1:
http://lists.opensuse.org/opensuse-updates/2017-11/msg00045.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.