Network Security

AERAsec
Network Security
Aktuelle Sicherheitsmeldungen


Die meisten Links führen direkt auf die entsprechende Datei der meldenden Organisation, damit Sie die Original-Meldung ebenfalls lesen können. Die Meldungen sind meist auf Englisch.

Übrigens: Wenn für Systeme Risiken veröffentlicht werden, heißt dieses nicht, daß die Systeme, für die keine Risiken veröffentlicht werden automatisch sicherer sind!

Sie setzen eine Firewall von
Check Point, Cisco, Juniper, Fortinet oder Palo Alto Networks ein?!

Sie haben bereits von Tufin SecureTrack und SecureChange gehört?
Sie möchten weitere Informationen dazu und jetzt ein Training besuchen?

Zertifizierungslehrgänge zum TCSE
(Tufin Certified Security Expert)
Ab sofort sind diese Trainings buchbar!
Bitte kontaktieren Sie uns, damit wir Ihnen weitere Informationen zum Training und Termine zukommen lassen können.

Tufin Software Technologies

Hier finden Sie unsere Suchmaschine zur Netzwerk-Sicherheit!


Sie übermitteln u.a. folgende Informationen:

Ihr Browser

CCBot/2.0

Ihre Absenderadresse

ec2-107-22-127-92.compute-1.amazonaws.com [107.22.127.92]

Ihr Referer

(gefiltert oder nicht vorhanden)

Aktueller Monat, Letzter Monat, Letzte 10 Meldungen, Letzte 20 Meldungen (nur Index)

Ausgewählt wurde Monat 08 / 2007

System: SuSE Linux
Topic: Schwachstellen in clamav, RealPlayer, pfstools, vim/gvim, tar/star und nfsidmap
Links: SUSE-SR:2007:018
ID: ae-200708-085

Der aktuelle SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen clamav, RealPlayer, pfstools, vim/gvim, tar/star und nfsidmap. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den Systemen installiert werden.

System: Microsoft Windows
Topic: Schwachstelle in Quiksoft EasyMail SMTP ActiveX control
Links: VU#281977, R-339
ID: ae-200708-084

Das Quiksoft EasyMail SMTP ActiveX Control enthält verschiedene Schwachstellen aufgrund von stackbasierten Pufferüberläufen. Hierdurch kann ein nicht authentifizierter Angreifer auch über das Netzwerk beliebigen Code auf dem System zur Ausführung bringen. Ein Patch steht derzeit noch nicht zur Verfügung, daher sollte für die entsprechende CLSID das Kill-Bit gesetzt werden. Die genaue CLSID ist dem Advisory zu entnehmen.

System: Microsoft Windows
Topic: Schwachstellen in Yahoo Messenger YVerInfo.dll ActiveX
Links: iDefense, ESB-2007.0661
ID: ae-200708-083

Im YVerInfo.dll ActiveX Contol des Yahoo Messenger wurden mehrere Pufferüberläufe gefunden, durch die ein Angreifer über das Netzwerk beliebigen Code ausführen kann. Fehlerbereinigte Software steht jetzt Verfügung.

System: Verschiedene
Topic: Schwachstelle in HP OpenView Performance Manager
Links: HPSBMA02236, SSRT061260, R-337
ID: ae-200708-082

Im HP OpenView Performance Manager (OVPM) wurde eine Sicherheitslücke gefunden, wenn der Shared Trace Service auf HP-UX, Solaris oder Windows betrieben wird. Ein Angreifer kann über das Netzwerk beliebigen Code ausführen. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: SuSE Linux
Topic: Schwachstelle in Opera
Links: SUSE-SA:2007:050, CVE-2007-4367
ID: ae-200708-081

In einer virtuellen Funktion der JavaScript Implementierung von Opera wurde eine Sicherheitslücke gefudnen, die es einer bösartig konstruierten Webseite ermöglicht beliebigen Code auszuführen. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enerprise Linux
Topic: Schwachstelle in mysql
Links: RHSA-2007-0875, CVE-2007-3780, ESB-2007.0662
ID: ae-200708-080

Im Protokoll zur Authentifizierung von MySQL wurde ein Fehler gefunden. Ein Angreifer kann über das Netzwerk mit bösartig konstruierten Anfragen den MySQL Server zum Absturz bringen. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Apple AirPort Extreme Base Station
Topic: Sicherheitslücke in Apple AirPort Extreme Base Station
Links: Apple, CVE-2007-2242, ESB-2007.0657
ID: ae-200708-079

In der Behandlung von Type 0 Routing Headern im IPv6 Protokoll wurde eine Designschwäche gefudnen. Fehlerbereinigte Firmware steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstellen in Cisco CallManager und Unified Communications Manager
Links: Cisco, ESB-2007.0654, R-336
ID: ae-200708-078

Die Login Seiten für Administratoren und Benutzer von Cisco CallManager und Unified Communications Manager sind gegen Cross-Site-Scripting (XSS) und SQL Injection Angriffen anfällig. Cisco stellt den betroffenen Kunden kostenlose Software-Updates zur Verfügung.

System: Debian/GNU Linux
Topic: Schwachstellen in postfix-policyd und lighttpd
Links: DSA-1361, CVE-2007-3791, ESB-2007.0656, R-338,
DSA-1362, CVE-2007-3946, CVE-2007-3947, CVE-2007-3949, CVE-2007-3950, ESB-2007.0655, ESB-2007.0758
ID: ae-200708-077

In 'postfix-policyd', einem AntiSpam Plugin für Postfix, wurden eine Sicherheitslücke durch unzureichende Überprüfung von SMTP Befehlen gefunden. Ein Angreifer kann über das Netzwerk beliebigen Code ausführen.
Im Webserver 'lighttpd' wurden mehrere Sicherheitslücken gefunden.
Fehlerbereinigte Pakete beheben dieses Problem.

System: Microsoft Windows
Topic: Schwachstelle in MSN Messenger und Windows Live Messenger
Links: VU#166521, CVE-2007-2931, R-332, ESB-2007.0651
ID: ae-200708-076

Der MSN Messenger verarbeitet Webcam Streams nicht richtig. Dieser Fehler ermöglicht es einem Angreifer über das Netzwerk beliebigen Code auszuführen. Ein Patch steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle in Oracle JInitiator ActiveX Control
Links: VU#474433, ESB-2007.0650, R-334
ID: ae-200708-075

Das Oracle JInitiator ActiveX Control weist mehrere Pufferüberläufe des Stacks auf, durch die ein Angreifer über das Netzwerk beliebigen Code auf dem betroffenen System ausführen kann. Ein Patch steht noch nicht zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in ISC BIND 8
Links: ISC, CVE-2007-2930, VU#927905, ESB-2007.0645, R-333, ESB-2007.0709, ESB-2007.0718
ID: ae-200708-071

Der Nameserver BIND 8 weiset eine Sicherheitslücke bei der Generierung von Query IDs für ausgehenden DNS Anfragen auf, die es einem Angreifer ermöglicht, folgende Query IDs vorherzusagen. Dies kann für einen DNS Cache Poisoning Angriffe genutzt werden. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Mandriva Linux
Topic: Sicherheitslücken im Kernel
Links: MDKSA-2007:171, CVE-2006-5755, CVE-2006-7203, CVE-2007-1496, CVE-2007-1497, CVE-2007-1861, CVE-2007-2172, CVE-2007-2242, CVE-2007-2453, CVE-2007-2525, CVE-2007-2875, CVE-2007-2876
ID: ae-200708-070

Im Linux Kernel 2.6 wurden einige Schwachstellen gefunden. Fehlerbereinigte Kernelpakete stehen jetzt zur Verfügung.

System: Debian/GNU Linux
Topic: Schwachstellen in dovecot und rsync
Links: DSA-1359, CVE-2007-2231, ESB-2007.0653,
DSA-1360, CVE-2007-4091, ESB-2007.0652, R-335
ID: ae-200708-069

In 'dovecot', einem IMAP Server, der Mbox und Maildir Postfächer unterstützt, wurde eine Sicherheitslücke entdeckt, durch die mit geeignet konstruierten Postfachnamen auf andere Verzeichnisse zugegriffen werden kann.
In 'rsync', einem Programm zum Dateitransfer, wurde ein Pufferüberlauf gefunden, der es einem Angreifer über das Netzwerk ermöglicht, beliebigen Code mit langen Dateinamen auszuführen.
Fehlerbereinigte Pakete beheben dieses Problem.

System: Microsoft Windows
Topic: Schwachstellen in Motorola Timbuktu
Links: iDefense, iDefense, CVE-2007-4220, CVE-2007-4221, ESB-2007.0648
ID: ae-200708-068

In Motorolas Tinmuktu Pro, einer Software zur Fernwartung, wurden zwei Sicherheitslücken gefunden. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: HP-UX
Topic: Schwachstelle in Ignite-UX und DynRootDisk
Links: HPSBUX02249, SSRT071442, ESB-2007.0647, ESB-2007.0719, R-331, S-187
ID: ae-200708-067

In HP-UX Systemen, auf denen Ignite-UX oder DynRootDisk (DRD) betrieben wird, wurde eine Sicherheitslücke im Kommando "get_system_info" gefunden. Ein Workaround wird im Advisory beschrieben.

System: Verschiedene
Topic: Schwachstellen in Bugzilla
Links: CVE-2007-4538, CVE-2007-4539, CVE-2007-4543, ESB-2007.0646
ID: ae-200708-066

In Bugzilla, einer Webapplikation zur Verwaltung von Fehlern, wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Linux / Unix
Topic: Schwachstellen in Konqueror
Links: KDE, CVE-2007-3820, CVE-2007-4224, CVE-2007-4225, ESB-2007.0649
ID: ae-200708-065

Der Inhalt der Adresszeile des Konquerors kann durch eingebetteten White Space im URL gefälscht werden. Ferner kann die Adresszeile dazu gebracht werden kurzzeitig einen zu besuchenden URL statt des aktuellen URL anzuzeigen. Patches stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in Asterisk
Links: ASA-2007-021, CVE-2007-4521, ESB-2007.0643
ID: ae-200708-064

Wenn die Telefonanlagensoftware 'Asterisk' mit IMAP als Speicher für Voicemail konfiguriert ist, kann ein Email mit bösartig konstruiertem MIME Inhalt Asterisk zum Absturz bringen, wenn der Benutzer seine Voicemail mit dem Telefon abhört. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Debian/GNU Linux
Topic: Schwachstellen in Asterisk
Links: DSA-1358, CVE-2007-1306, CVE-2007-1561, CVE-2007-2294, CVE-2007-2297, CVE-2007-2488, CVE-2007-3762, CVE-2007-3763, CVE-2007-3764, ESB-2007.0642, R-330
ID: ae-200708-063

In 'Asterisk', einer Software für Telefonanlagen, wurden mehrere Sicherheitslücken gefunden, die ein Angreifer über das Netzwerk ausnutzen kann. Fehlerbereinigte Pakete beheben dieses Problem.

System: SGI Advanced Linux Environment
Topic: Schwachstellen in bind, cups, qt, tetex und xpdf
Links: SGI_20070801-01
ID: ae-200708-062

SGI hat jetzt für sein SGI Advanced Linux Environment 3 das Security Update #79 veröffentlicht. Hierdurch werden Schwachstellen in den Paketen bind, cups, qt, tetex und xpdf behoben.
Es wird empfohlen, dieses Update zu installieren.

System: Sun Solaris 10
Topic: Schwachstelle in ata Disk Driver
Links: SUN Alert #102988, ESB-2007.0640
ID: ae-200708-061

In verschiedenen ioctl(2) Funktionen des ata(7D) Disk Drivers von Sun Solaris wurden mehrere Sicherheitslücken gefunden, durch die ein lokaler Benutzer eine Systempanik hervorrufen kann. Ein Patch steht jetzt zur Verfügung.

System: Mandriva Linux
Topic: Sicherheitslücken in gimp
Links: MDKSA-2007:170, CVE-2006-4519, CVE-2007-2949, CVE-2007-3741
ID: ae-200708-060

In 'GIMP' wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enerprise Linux
Topic: Schwachstelle in tar
Links: RHSA-2007-0860, CVE-2007-4131, ESB-2007.0641
ID: ae-200708-059

Beim Entpacken von Archiven durch GNU 'tar' wurde eine Sicherheitslücke beim Umgang mit Pfadnamen gefunden. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle in der HP Storage Management Appliance (SMA)
Links: HPSBST02255, SSRT071456, ESB-2007.0639
ID: ae-200708-058

In Software von Microsoft, die auf den HP Storage Management Appliance (SMA) betrieben wird, wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in Asterisk
Links: ASA-2007-020, CVE-2007-4455, ESB-2007.0637
ID: ae-200708-057

Der SIP Channel Driver der Telefonanlagensoftware Asterisk ist kann durch einen Fehler der SIP Dialog History dazu verleitet werden, übermäßig viel Speicher zu verbrauchen. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstellen in Trend Micro ServerProtect
Links: iDefense, iDefense, CVE-2007-4218, CVE-2007-4219, ESB-2007.0631, R-329
ID: ae-200708-056

In Trend Micro ServerPtotect wurden mehrere Sicherheitslücken durch Puffer- und Integerüberläufe gefunden, die es einem Angreifer ermöglichen, beliebigen Code mit System Rechten auszuführen. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle in Trend Micro AntiSpyware
Links: iDefense, CVE-2007-3873 ESB-2007.0635
ID: ae-200708-055

In der Trend Micro AntiSpyware Engine wurde eine Sicherheitslücke durch einen Pufferüberlauf gefunden, die es einem Angreifer ermöglicht, beliebigen Code mit System Rechten auszuführen. Patches stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Sicherheitslücken in vim und gdm
Links: MDKSA-2007:168, CVE-2007-2953, MDKSA-2007:169, CVE-2007-3381
ID: ae-200708-054

In der "helptags" Funktionalität von 'vim' wurde eine Format String Sicherheitslücke gefunden, die es einer bösartig konstruierten Hilfedate ermöglicht, beliebigen Code auszuführen.
In der Art und Weise wie 'gdm' Unix Domain Sockets verwendet, wurde eine Sicherheitslücke gefunden, durch die lokale Benutzer die X Session zum Absturz bringen können.
Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstellen in Check Point Zone Alarm
Links: iDefense, iDefense, ESB-2007.0630, ESB-2007.0631
ID: ae-200708-053

Mehrere Sicherheitslücken in Check Point Zone Labs Produkten ermöglichen es Angreifern, erweiterte Rechte zu erlangen. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in Yahoo! Messenger
Links: VU#515968, ESB-2007.0628
ID: ae-200708-052

Im Yahoo! Messenger wurde ein Heap Überlauf bei der Anzeige von JPEG 2000 Code Streams gefunden. Bösartig konstruierte Webcam Video Streams können beliebigen Code ausführen. Fehlerbereinigte Software steht noch nicht zur Verfügung.

System: Sun Solaris 8
Topic: Schwachstellen in Solaris Role Based Access Control
Links: SUN Alert #103029, ESB-2007.0626
ID: ae-200708-051

Im Role Based Access Control (RBAC) Mechanismus von Solaris 8 wurden zwei Sicherheitslücken gefudnen. Aus Systemen, auf denen RBAC Rollen (siehe rbac(5)) konfiguriert sind, können lokale Benutzer erweiterte Systemrechte erlangen. Ein Patch steht jetzt zur Verfügung.

System: SuSE Linux
Topic: Schwachstellen in perl-Net-DNS, rsync, open-iscsi und rug
Links: SUSE-SR:2007:017
ID: ae-200708-050

Ein SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen perl-Net-DNS, rsync, open-iscsi und rug. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den Systemen installiert werden.

System: Verschiedene
Topic: Schwachstellen in Apache Tomcat
Links: Apache, CVE-2007-2449, CVE-2007-2450, CVE-2007-3382, CVE-2007-3385, CVE-2007-3386, ESB-2007.0629
ID: ae-200708-049

Im Apache Tomcat mehrere Sicherheitslücken gefunden, die Cross-Site-Scripting und die Übernahme von Sessions ermöglichen. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Red Hat Enerprise Linux
Topic: Schwachstelle in RealPlayer
Links: RHSA-2007-0841, CVE-2007-3410, ESB-2007.0627
ID: ae-200708-048

Im RealPlayer wurde ein Pufferüberlauf bei der Verarbeitung von Synchronized Multimedia Integration Language (SMIL) Dateien gefunden, durch den eine bösartig konstruierte SINL Datei beliebigen Code mit den Rechten des Benutzers von RealPlayer ausführen kann. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in Java Runtime Environment
Links: Sun Alert 103024, ESB-2007.0624
ID: ae-200708-047

Im Font Parsing Code des Sun Java Runtime Environment (JRE) wurde eine Sicherheitslücke gefunden, durch die ein bösartig konstruiertes Java Applet erweiterte Privilegien erhalten kann. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstellen im Cisco VPN Client
Links: Cisco, R-328, ESB-2007.0620
ID: ae-200708-046

Im Cisco VPN Client für Microsoft Windows wurden zwei Sicherheitslücken gefunden, durch die ein lokaler Benutzer die Rechte des lokalen System Kontos erlangen kann. Cisco stellt den betroffenen Kunden freie Software-Updates zur Verfügung.

System: Red Hat Enterprise Linux 3
Topic: Schwachstellen im Kernel
Links: RHSA-2007-0671, CVE-2007-1217, CVE-2007-1353, ESB-2007.0623
ID: ae-200708-045

Im Linux Kernel wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Kernelpakete stehen jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücke in Microsoft Vector Markup Language
Links: MS07-050, CVE-2007-1749, AL-2007.0100, R-324, ISS Alert
ID: ae-200708-044

In der Vector Markup Language (VML) Implementatierung von Microsoft Windows wurde eine Sicherheitslücke gefunden, die es einem Angreifer über das Netzwerk ermöglichen, beliebigen Code mit den Rechten des aktuell eingeloggten Benutzers auszuführen. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücke in Microsoft Virtual PC und Virtual Server
Links: MS07-049, CVE-2007-0948, ESB-2007.0618, R-323
ID: ae-200708-043

In Microsoft Virtual PC und Virtual Server wurde eine Sicherheitslücke gefunden, die es einem Benutzer, der über administrative Rechte in einem Gastsystem verfügt, ermöglicht beliebigen Code im Hostsystem oder in anderen Gastsystemen auszuführen. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücken in Microsoft Windows Gadgets
Links: MS07-048, CVE-2007-3032, CVE-2007-3033, CVE-2007-3891, ESB-2007.0617, R-322
ID: ae-200708-042

In "Windows Gadgets", das in Microsoft Windows Vista enhalten ist, wurden drei Sicherheitslücken gefunden, die es einem Angreifer über das Netzwerk ermöglichen, beliebigen Code mit den Rechten des aktuell eingeloggten Benutzers auszuführen. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücken in Microsoft Windows Media Player
Links: MS07-047, CVE-2007-3035, CVE-2007-3037, ESB-2007.0616, R-321
ID: ae-200708-041

Im Microsoft Windows Media Player wurden zwei Sicherheitslücke beim Entpacken und Verarbeiten von Skins gefunden. Bösartig konstruierte Skin Dateien können beliebigen Code ausführen, wenn sie verwendet werden. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücke in Microsoft GDI
Links: MS07-046, CVE-2007-3034, AL-2007.0099, R-320
ID: ae-200708-040

In der Graphics Rendering Engine (GDI) von Microsoft Windows wurde eine Sicherheitslücke gefudnen, die es bösartig konstruierten Bildern ermöglicht, beliebigen Code mit den Rechten des aktuell eingeloggten Benutzers auszuführen. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücken in Microsoft Internet Explorer
Links: MS07-045, CVE-2007-0943, CVE-2007-2216, CVE-2007-3041, AL-2007.0098, R-319
ID: ae-200708-039

Im Microsoft Internet Explorer wurden drei Sicherheitslücken im Zusammenhang mit Cascading Stylesheets (CSS) und den ActiveX Objekten "tblinf32.dll", "vstlbinf.dll" und "pdwizard.ocx" gefunden. Ein kummulatives Update steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücke in Microsoft Excel
Links: MS07-044, CVE-2007-3890, AL-2007.0097, R-318
ID: ae-200708-038

In Microsoft Excel wurde eine Sicherheitslücke gefunden, die es einem bösartig konstruierten Excel Dokument ermöglicht, beliebigen Code auszuführen, wenn es geöffnet wird. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücke in Microsoft OLE Automation
Links: MS07-043, CVE-2007-2224, AL-2007.0096
ID: ae-200708-037

In der "Object Linking and Embedding (OLE) Automation", die in verschiedenen Microsoft Produkten verwendet wird, wurde eine Sicherheitslücke gefunden, durch die ein Angreifer über das Netzwerk beliebigen Code mit den Rechten des aktuell eingeloggten Benutzers ausführen kann. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücke in Microsoft XML Core Services
Links: MS07-042, CVE-2007-2223, VU#361968, AL-2007.0095, AU-2007.0022, ISS Alert
ID: ae-200708-036

In den Microsoft XML Core Services wurde eine Sicherheitslücke gefunden, durch die ein Angreifer über das Netzwerk beliebigen Code mit den Rechten des aktuell eingeloggten Benutzers ausführen kann. Ein Hotfix steht jetzt zur Verfügung.

System: Debian/GNU Linux
Topic: Verschiedene Schwachstellen im Kernel
Links: DSA-1356, CVE-2007-1353, CVE-2007-2172, CVE-2007-2453, CVE-2007-2525, CVE-2007-2876, CVE-2007-3513, CVE-2007-3642, CVE-2007-3848, CVE-2007-3851, ESB-2007.0621
ID: ae-200708-035

Ein überarbeiteter Kernel schließt verschiedene Schwachstellen, die zu einem Denial-of-Service (DoS) führen können. Ebenso ist ggf. die Ausführung beliebigen Codes über das Netzwerk möglich.

System: SuSE Linux
Topic: Schwachstellen in orarun, xpdf, findutils-locate und tcpdump
Links: SUSE-SR:2007:016
ID: ae-200708-034

Ein SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen orarun, xpdf, findutils-locate und tcpdump. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den Systemen installiert werden.

System: Debian/GNU Linux
Topic: Schwachstelle in tcpdump
Links: DSA-1353, CVE-2007-3798, ESB-2007.0609, R-326
ID: ae-200708-033

Im BGP Dissector von 'tcpdump' wurde ein Integerüberlauf gefunden, durch den beliebiger Code ausgeführt werden kann. Fehlerbereinigte Pakete beheben dieses Problem.

System: Microsoft Windows
Topic: Schwachstelle in Norton Antivirus
Links: SYM07-021, CVE-2007-2955 ESB-2007.0608
ID: ae-200708-032

In zwei ActiveX Controls, die von Norton AntiVirus, Norton Internet Security und Norton System Works verwendet werden, wurden Sicherheitslücken gefunden, durch die ein Angreifer beliebigen Code auf dem System ausführen kann. Patches stehen jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle in HP OpenView Operations
Links: iDefense, CVE-2007-3872 AL-2007.0093
ID: ae-200708-031

Im OVTrace Dienst von HPs OpenView Operations for Windows wurden mehrere Pufferüberläufe des Stacks gefunden, durch die ein Angreifer beliebigen Code mit SYSTEM Privilegien ausführen kann. Patches stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Sicherheitslücken in xine-ui und tcpdump
Links: MDKSA-2007:154, CVE-2007-0254, CVE-2007-0255, MDKSA-2007:155, CVE-2007-1218
ID: ae-200708-030

In 'xine-ui' wurden zwei Sicherheitslücken gefunden, durch die ein Angreifer beliebigen Code ausführen kann.
Im Code zur Darstellung von 802.11 Frames wurde ein Pufferüberlauf gefunden, durch den 'tcpdunp' zum Absturz gebracht werden kann.
Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Cisco IOS, Cisco Unified Communications Manager
Topic: Schwachstellen in mehreren Voice Protokollen
Links: Cisco, ESB-2007.0604, R-315
ID: ae-200708-029

In Cisco IOS Software, die z.T. auch im Cisco Unified Communications Manager enthalten ist, wurden mehrere Sicherheitslücken gefunden. Betroffen sind folgenden Protokolle und Features: Session Initiation Protocol (SIP), Media Gateway Control Protocol (MGCP), Signaling protocols H.323, H.254, Real-time Transport Protocol (RTP) und Faxempfang. Cisco stellt den betroffenen Kunden freie Software-Updates zur Verfügung.

System: Cisco IOS
Topic: Schwachstelle in Cisco IPv6 Routing Header
Links: Cisco, ESB-2007.0601, R-325
ID: ae-200708-028

Cisco IOS und Cisco IOS XR weisen eine Sicherheitslücke bei der Verarbeitung von speziellen, konstruierten IPv6 Paketen mit einem Type 0 Routing Header auf, durch die sensible Informationen nch aussen gelangen können. Cisco stellt den betroffenen Kunden freie Software-Updates zur Verfügung.

System: Cisco IOS
Topic: Schwachstelle in Cisco Next Hop Resolution Protocol
Links: Cisco, VU#201984, ESB-2007.0602
ID: ae-200708-027

Das Cisco Next Hop Resolution Protocol (NHRP) Feature in Cisco IOS weist eine Sicherheitslücke auf, durch die das Gerät zum Neustart veranlasst oder beliebiger Code ausgeführt werden kann weist eine Sicherheitslücke auf, durch die das Gerät zum Neustart veranlasst oder beliebiger Code ausgeführt werden kann. Cisco stellt den betroffenen Kunden freie Software-Updates zur Verfügung.

System: Cisco IOS
Topic: Schwachstelle in Cisco IOS Secure Copy
Links: Cisco, ESB-2007.0603, R-327
ID: ae-200708-026

Die serverseitige Implementierung von Secure Copy (SCP) im Cisco Internetwork Operating System (IOS) weist eine Sicherheitslücke auf, die es jedem gültigen Benutzer erlaubt, beliebige Dateien vom und auf das IOS Gerät zu transferieren. Cisco stellt den betroffenen Kunden freie Software-Updates zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in Asterisk
Links: ASA-2007-019, ESB-2007.0606
ID: ae-200708-025

Der Skinny Channel Driver der Telefonanlagensoftware Asterisk ist kann von einem Angreifer über das Netzwerk zum Absturz gebracht werden. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Red Hat Enterprise Linux 2
Topic: Schwachstellen im Kernel
Links: RHSA-2007-0672, CVE-2006-6054, CVE-2006-6058, CVE-2007-1217, CVE-2007-1353, CVE-2007-1592, ESB-2007.0607
ID: ae-200708-024

Im Linux Kernel wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Kernelpakete stehen jetzt zur Verfügung.

System: HP-UX
Topic: Schwachstelle in ldcconn
Links: iDefense, ESB-2007.0599
ID: ae-200708-023

In 'ldcconn', dem HP Controller for Cisco Local Director, wurde ein Pufferüberlauf gefunden, durch den ein Angreifer über das Netzwerk beliebigen Code ausführen kann. Ein Workaround wird im Advisory beschrieben.

System: Red Hat Enerprise Linux 4
Topic: Schwachstelle in libgtop2
Links: RHSA-2007-0765, CVE-2007-0235, ESB-2007.0595
ID: ae-200708-022

'libgtop2' weist eine Sicherheitslücke bei der Darstellung von langen Dateinemen auf, durch die ein lokaler Angreifer beliebigen Code mit den Rechten eines Benutzers von 'gnome-system-monitor' ausführen kann. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enerprise Enerprise Linux 5
Topic: Schwachstelle in gdm
Links: RHSA-2007-0777, CVE-2007-3381, ESB-2007.0596
ID: ae-200708-021

In der Art und Weise wie 'gdm' Unix Domain Sockets verwendet, wurde eine Sicherheitslücke gefunden, durch die lokale Benutzer die X Session zum Absturz bringen können. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Debian/GNU Linux
Topic: Schwachstelle in bochs
Links: DSA-1351, CVE-2007-2893, ESB-2007.0598
ID: ae-200708-020

In 'bochs', einem portablem IA-32 PC Emulator, wurde eine Sicherheitslücke durch einen Pufferüberlauf im NE2000 Netzwerktreiber gefunden. Fehlerbereinigte Pakete beheben dieses Problem.

System: SuSE Linux
Topic: Schwachstellen in PHP, moodle, tomcat5, lighttpd, asterisk, libarchive, xpdf, evolution, kvirc, wireshark, gd, opera, clamav und gimp
Links: SUSE-SR:2007:015
ID: ae-200708-019

Ein SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen PHP, moodle, tomcat5, lighttpd, asterisk, libarchive, xpdf, evolution, kvirc, wireshark, gd, opera, clamav und gimp. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den Systemen installiert werden.

System: Red Hat Linux
Topic: Schwachstellen in Java
Links: RHSA-2007-0817, RHSA-2007-0818, CVE-2007-2435, CVE-2007-3004, CVE-2007-3005, CVE-2007-3503, CVE-2007-3655, CVE-2007-3698, CVE-2007-3922, ESB-2007.0593, ESB-2007.0597
ID: ae-200708-018

In den Java Paketen java-1.5.0-sun und java-1.4.2-ibm wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in HP System Management Homepage
Links: HPSBMA02250, SSRT061275, CVE-2006-2937, CVE-2006-2940, CVE-2006-3738, CVE-2006-3747, CVE-2006-4339, CVE-2006-4343, ESB-2007.0589
ID: ae-200708-017

IM HP System Management Homepage Server (SMH) wurden mehrere Sicherheitslücken gefunden, durch die beliebiger Code ausgeführt oder ein Denial-of-Service Angriff durchgeführt werden kann. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in Sun Java System Portal Server
Links: Sun Alert #103015, CVE-2007-3715, CVE-2007-3716, ESB-2007.0592
ID: ae-200708-016

Im Sun Java System Portal Server wurde eine Sicherheitslücke bei der Verarbeitung von XSLT Stylesheets in XML Transforms gefunden. Dadurch können bösartige XSLT Stylesheets ausgeführt werden. Patches stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle im Sun Java System Web Server
Links: Sun Alert #103003, ESB-2007.0591
ID: ae-200708-015

Im Sun Java System Web Server wurde eine Sicherheitslücke gefunden, die es ermöglicht durch Einfügen von HTTP Headern einen HTTP Response Splitting Angriff durchzuführen und so nichtautorisierten Zugiff zu erlangen. Ein Patch steht jetzt zur Verfügung.

System: Debian/GNU Linux
Topic: Schwachstelle in file
Links: DSA-1343, CVE-2007-2799, ESB-2007.0579
ID: ae-200708-014

In 'file', einem Programm zur Klassifizierung der Typen von Dateien, wurde ein Integerüberlauf gefunden, der es einer bösartigkonstruierten Datei ermöglicht, beliebigen Code auszuführen. Fehlerbereinigte Pakete beheben dieses Problem.

System: Linux
Topic: Schwachstelle in xpdf
Links: CVE-2007-3387, RHSA-2007-0720, RHSA-2007-0729, RHSA-2007-0730, RHSA-2007-0731, RHSA-2007-0732, RHSA-2007-0735, DSA-1347, DSA-1348, DSA-1349, DSA-1350, DSA-1352, DSA-1354, DSA-1355, DSA-1357, ESB-2007.0587, ESB-2007.0588, ESB-2007.0594, ESB-2007.0613, ESB-2007.0614, ESB-2007.0625, ESB-2007.0632, R-314, MDKSA-2007:158, MDKSA-2007:158, MDKSA-2007:159, MDKSA-2007:180, MDKSA-2007:161, MDKSA-2007:162, MDKSA-2007:163, MDKSA-2007:164, MDKSA-2007:165
ID: ae-200708-013

In 'xpdf' wurde eine Sicherheitslücke durch einen Integerüberlauf bei der Verarbeitung von PDF Dateien gefunden. Eine bösartig konstruiete PDF-Datei kann beliebigen Code ausführen, wenn sie mit 'xpdf' geöffnet wird.
Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Sicherheitslücken in gd
Links: MDKSA-2007:153, CVE-2007-3472, CVE-2007-3473, CVE-2007-3474, CVE-2007-3475, CVE-2007-3476, CVE-2007-3477, CVE-2007-3478
ID: ae-200708-012

GD vor Version 2.0.35 zeigt eine Anzahl von Fehlern, die zu einem Denial-of-Service und ggf. auch weiteren Problemen fürhen können. Daher wird die Installation der jetzt verfügbaren, aktualisierten Version empfohlen.

System: Sun Solaris 10
Topic: Schwachstelle in dtrace
Links: SUN Alert #103021, ESB-2007.0585
ID: ae-200708-011

Eine Schwachstelle im DTrace Dynamic Tracing Framework bietet loklen Benutzern mit dem Recht, bestimmte DTrace Programme aufzurufen, auch die Möglichkeit, eine System-Panic auszulösen oder das System so zu beeinflussen, dass es nicht mehr antwortet. Diese typische Situation eines Denial-of-Service (DoS) lässt sich mit einem jetzt verfügbaren Patch verhindern.

System: Viele
Topic: Schwachstelle in der Berechnung von RSA-Schlüsseln
Links: CVE-2007-3108, VU#724968
ID: ae-200708-010

Einige Implementierungen des Verschlüsselungsalgorithmus' RSA zeigen eine Schwachstelle, durch die lokale Angreifer auf geheime Schlüssel zugreifen können. Daher besteht die Möglichkeit, z.B. über OpenSSL mit RSA verschlüsselte Daten zu entschlüsseln. Ein Update steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle im Atheros wireless Treiber
Links: VU#730169
ID: ae-200708-009

Die Atheros Treiber für WLAN zeigen bei der Verarbeitung bestimmter Frames eine Schwachstelle. Hierdurch kann ein Angreifer über das Netzwerk für einen Denial-of-Service sorgen. Ein Update auf die aktuelle Version der Firmware behebt dieses potenzielle Problem.

System: Turbolinux
Topic: Schwachstellen in Jasper und libwmf
Links: TLSA-2007-39, CVE-2007-2721,
TLSA-2007-40, CVE-2007-2756,
ID: ae-200708-008

Jasper ist ein Softwarepaket für das Coding und Bearbeitung von Bildern. Mit ihm können Bilddaten unterschiedlichster Formate verarbeitet werden, beispielsweise auch das Format JPEG-2000, wie es in ISO/IEC 15444-1:2000 definiert ist. Sofern der Benutzer ein solches Bild, das von einem Angreifer speziell präpariert worden ist, öffnet, kommt es zum Absturz der Applikation, wobei ggf. auch der Heap beschädigt werden kann.
Libwmf ist eine Bibliothek zum Lesen von Dateien in Microsoft's WMF-Format (Windows Meta File). Aufgrund einer Schwachstelle in der Funktion gdPngReadData kann es auch hier zu einem Denial-of-Service kommen.
Updates stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in Apache Tomcat
Links: CVE-2007-3384, ESB-2007.0584
ID: ae-200708-007

Das Cookies Beispiel, das mit Apache Tomcat geliefert wird, weist eine Cross-Site-Scripting Sicherheitslücke auf. Ein Patch steht jetzt zur Verfügung.

System: HP-UX
Topic: Schwachstelle im TCP/IP Stack
Links: HPSBUX02248, SSRT071437, ESB-2007.0583, CVE-2007-4125
ID: ae-200708-006

Im TCP/IP Stack von HP-UX, der auch als ARPA Transport bezeichnet wird, wurde eine Sicherheitslücke gefunden, durch die ein Denial-of-Service Zustand herbeigeführt weren kann. Ein Patch steht jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in Mozilla Firefox, Mozilla Thunderbird und Mozilla Seamonkey
Links: Mozilla, CVE-2007-3844, CVE-2007-3845, ESB-2007.0576, MDKSA-2007:152, DSA-1344, DSA-1345, DSA-1346, ESB-2007.0586
ID: ae-200708-005

In der Mozilla Software Firefox, Thunderbird und Seamonkey wurden mehrere Sicherheitslücken gefunden, die es Angreifern über das Netzwerk ermöglichen, beliebigen Code mit den Rechten des betroffenen Benutzers auszuführen. Fehlerbereinigte Software-Versionen stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in Apple Safari 3 Beta
Links: Apple, CVE-2007-2408, CVE-2007-3742, CVE-2007-3743, CVE-2007-3944, ESB-2007.0578
ID: ae-200708-004

Apple Safari 3 Beta zeigt einige Schwachstellen, die zur unberechtigten Ausführung von Code führen können. Safari 3 Beta Update 3.0.3 steht jetzt zum Download bereit.

System: Apple OSX
Topic: Apple Security Update verfügbar
Links: Apple 2007-007, AL-2007.0092
ID: ae-200708-003

Apple hat das Sicherheitsupdate für Juli 2007 herausgegeben. Hierdurch werden unterschiedliche Schwachstellen, auch kritische, in verschiedenen Komponenten behoben. Systeme unter OSX sollten aktualisiert werden.

System: Verschiedene
Topic: Schwachstelle in QT
Links: Trolltech, CVE-2007-3388, RHSA-2007-0721, ESB-2007.0577, MDKSA-2007:151, SUSE-SA:2007:048
ID: ae-200708-002

In QT 3 wurde eine Sicherheitslücke in "QTextEdit" gefunden, durch die ein Angreifer beliebigen Code ausführen kann. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Debian/GNU Linux
Topic: Schwachstelle in file
Links: DSA-1343, CVE-2007-2799, ESB-2007.0579
ID: ae-200708-001

In 'file', einem Programm zur Klassifizierung der Typen von Dateien, wurde ein Integerüberlauf gefunden, der es einer bösartigkonstruierten Datei ermöglicht, beliebigen Code auszuführen. Fehlerbereinigte Pakete beheben dieses Problem.



(c) 2000-2013 AERAsec Network Services and Security GmbH