UPDATE: DFN-CERT-2019-0180 coTURN: Mehrere Schwachstellen ermöglichen u. a. das Erlangen von Administratorrechten

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 2 (11.02.19):
Für Debian 8 Jessie (LTS) steht ein Sicherheitsupdate zur Behebung der
Schwachstellen in ‘coturn’ bereit.
Version 1 (28.01.19):
Neues Advisory

Eine Schwachstelle in coTURN ermöglicht einem entfernten, nicht
authentisierten Angreifer die Injektion von SQL-Befehlen. Eine weitere
Schwachstelle ermöglicht einem entfernten, einfach authentifizierten
Angreifer mit Zugriff auf die TURN-Schnittstelle den Zugriff auf eigentlich
nur lokal vorhandene Dienste. Dazu gehört auch die
Administratorschnittstelle, welcher dieser Angreifer oder ein lokaler, nicht
authentisierter Angreifer mit Zugriff auf die Kommandozeile des betroffenen
Systems durch Ausnutzung einer weiteren Schwachstelle erreichen kann.

Für Debian Stretch (stable) steht ein Sicherheitsupdate zur Behebung der
Schwachstellen in ‘coturn’ bereit.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2019-0180]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

UPDATE: DFN-CERT-2019-0180 coTURN: Mehrere Schwachstellen ermöglichen u. a. das Erlangen von Administratorrechten

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 1 (28.01.19):
Neues Advisory

Eine Schwachstelle in coTURN ermöglicht einem entfernten, nicht
authentisierten Angreifer die Injektion von SQL-Befehlen. Eine weitere
Schwachstelle ermöglicht einem entfernten, einfach authentifizierten
Angreifer mit Zugriff auf die TURN-Schnittstelle den Zugriff auf eigentlich
nur lokal vorhandene Dienste. Dazu gehört auch die
Administratorschnittstelle, welcher dieser Angreifer oder ein lokaler, nicht
authentisierter Angreifer mit Zugriff auf die Kommandozeile des betroffenen
Systems durch Ausnutzung einer weiteren Schwachstelle erreichen kann.

Für Debian Stretch (stable) steht ein Sicherheitsupdate zur Behebung der
Schwachstellen in ‘coturn’ bereit.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2019-0180]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

Nach oben