Liebes Linux-Magazin-Team,
bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.
Historie:
Version 3 (21.06.18):
Für openSUSE Leap 42.3 steht ein Sicherheitsupdate für ‘cobbler’ bereit,
um diese Schwachstelle sowie drei weitere Fehler zu beheben.
Version 2 (20.06.18):
Für SUSE OpenStack Cloud 8, HPE Helion OpenStack 8, SUSE Manager Tools 12,
SUSE Manager Server 3.0 und 3.1 sowie SUSE Linux Enterprise Server 11 SP3
und 11 SP4 CLIENT-TOOLS stehen Sicherheitsupdates zur Behebung der
Schwachstelle in ‘cobbler’ bereit. Für SUSE Manager Server 3.1 werden
zusätzlich die ältere Schwachstelle CVE-2014-5326 in Direct Web Remoting
(DWR), welche einem entfernten, nicht authentisierten Angreifer die
Durchführung eines Cross-Site-Scripting (XSS)-Angriffs ermöglicht, und 41
weiteren Fehler in verschiedenen Komponenten adressiert.
Version 1 (28.05.18):
Neues Advisory
Ein entfernter, einfach authentifizierter Angreifer mit der Berechtigung,
Spiegelrepositories (Mirror) in Cobbler zu bearbeiten oder anzulegen, kann
eine Schwachstelle ausnutzen, um beliebige Systembefehle mit den Rechten von
‘root’ zur Ausführung zu bringen.
Für Fedora 26, 27 und 28 sowie Fedora EPEL 7 stehen Sicherheitsupdates für
Cobbler auf Version 2.8.3 im Status ‘testing’ bzw. ‘pending’ (Fedora 28)
bereit. Für Fedora EPEL 6 steht ein Backport-Sicherheitsupdate in Form des
Paketes ‘cobbler-2.6.11-7.git95749a6.el6’ ebenfalls im Status ‘testing’
bereit.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2018-1018]
Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team
—
(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html