Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Historie:
Version 2 (18.12.2017):
Für SUSE Package Hub for SUSE Linux Enterprise 12 sowie für openSUSE Leap
42.2 und 42.3 stehen Sicherheitsupdates für Chromium auf Version
63.0.3239.108 zur Verfügung, mit denen die Schwachstelle behoben wird.
Version 1 (15.12.2017):
Neues Advisory
Betroffene Software:
Chromium < 63.0.3239.108 Google Chrome < 63.0.3239.108 Betroffene Plattformen: SUSE Package Hub for SUSE Linux Enterprise 12 Apple Mac OS X GNU/Linux Microsoft Windows openSUSE Leap 42.2 openSUSE Leap 42.3 Ein entfernter, nicht authentisierter Angreifer kann eine Schwachstelle in Google Chrome und Chromium für einen Universal-Cross-Site-Scripting (UXSS)-Angriff ausnutzen. Google veröffentlicht das Chrome Stable Channel Update for Desktop 63.0.3239.108 für Windows, Mac OS X und Linux als Sicherheitsupdate zur Behebung der Schwachstelle. Die Kritikalität der Schwachstelle wird vom Hersteller mit 'high' bewertet. Patch: Chrome Stable Channel Update, 14. Dezember 2017 https://chromereleases.googleblog.com/2017/12/stable-channel-update-for-desktop_14.html
Patch:
openSUSE Security Update openSUSE-SU-2017:3344-1
http://lists.opensuse.org/opensuse-updates/2017-12/msg00060.html
Patch:
openSUSE Security Update openSUSE-SU-2017:3346-1
http://lists.opensuse.org/opensuse-updates/2017-12/msg00062.html
CVE-2017-15429: Schwachstelle in Google Chrome ermöglicht
Cross-Site-Scripting-Angriff
In Google Chrome und Chromium vor Version 63.0.3239.108 existiert eine
Schwachstelle in der Komponente V8, über die bislang noch keine weiteren
Informationen veröffentlicht worden sind. Diese Schwachstelle ermöglicht
einem Angreifer die Durchführung eines Universal-Cross-Site-Scripting
(UXSS)-Angriffs.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-2285/
Chrome Stable Channel Update, 14. Dezember 2017:
https://chromereleases.googleblog.com/2017/12/stable-channel-update-for-desktop_14.html
Schwachstelle CVE-2017-15429 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-15429
openSUSE Security Update openSUSE-SU-2017:3344-1:
http://lists.opensuse.org/opensuse-updates/2017-12/msg00060.html
openSUSE Security Update openSUSE-SU-2017:3346-1:
http://lists.opensuse.org/opensuse-updates/2017-12/msg00062.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.