Network Security

AERAsec
Network Security
Aktuelle Sicherheitsmeldungen


Die meisten Links führen direkt auf die entsprechende Datei der meldenden Organisation, damit Sie die Original-Meldung ebenfalls lesen können. Die Meldungen sind meist auf Englisch.

Übrigens: Wenn für Systeme Risiken veröffentlicht werden, heißt dieses nicht, daß die Systeme, für die keine Risiken veröffentlicht werden automatisch sicherer sind!

Wissen macht Ihre Systeme sicherer
Speziell komplexe Firewalls setzen eine gute Ausbildung der Administratoren voraus.
Beachten Sie daher bitte unsere

Workshops Check Point R70

Neben den Zertifizierungstrainings bieten wir Ihnen auch individuelle Workshops zu Check Point R70 sowie ein Upgrade-Workshop Check Point NGX R65 auf Check Point R70.
Informationen dazu finden Sie hier.

Das Standardwerk zur Check Point NGX

Hier finden Sie unsere Suchmaschine zur Netzwerk-Sicherheit!


Sie übermitteln u.a. folgende Informationen:

Ihr Browser

CCBot/1.0 (+http://www.commoncrawl.org/bot.html)

Ihre Absenderadresse

(keine Reverse DNS Auflösung) [38.107.191.85]

Ihr Referer

(gefiltert oder nicht vorhanden)

Aktueller Monat, Letzter Monat, Letzten 10 Meldungen, Letzten 20 Meldungen (nur Index)

Ausgewählt wurde Monat 04 / 2008

System: HP-UX
Topic: Schwachstellen in WBEM Services
Links: HPSBMA02331 SSRT080000, CVE-2007-5360, CVE-2008-0003, ESB-2008.0445, S-282
ID: ae-200804-080

In HP-UX Systemen, auf denen WBEM Services betrieben werden, wurden mehrere Sicherheitslücken gefunden, durch die ein Angreifer über das Netzwerk beiliebigen Code ausführen kann. Patches stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Schwachstellen in speex, gstreamer-plugins-good und vorbis-tools
Links: MDVSA-2008:092, MDVSA-2008:093, MDVSA-2008:094, CVE-2008-1686
ID: ae-200804-079

In der Speex Bibliothek wurde eine Sicherheitslücke bei der Verarbeitung von Headern gefunden, die es einer bösartig konstruierten Speex Datei ermöglicht beliebigen Code auszuführen. Ebenso betroffen sind die Pakete 'gstreamer-plugins-good' und 'vorbis-tools'. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Sun Solaris
Topic: Schwachstellen in StarOffice und Apache
Links: Sun Alert #231642, Sun Alert #231601, Sun Alert #231661, Sun Alert #231641, CVE-2007-4770, CVE-2007-4771, CVE-2007-5745, CVE-2007-5746, CVE-2007-5747, CVE-2008-0320, ESB-2008.0437, ESB-2008.0438, ESB-2008.0439, ESB-2008.0440,
Sun Alert #233623, CVE-2007-5000, CVE-2007-6388, ESB-2008.0441
ID: ae-200804-078

In StarOffice und StarSuite wurden mehrere Sicherheitslücken gefunden, durch die bösartig konstruierte Dokumente beliebigen Code mit den Rechten des Benutzers StarOffice bzw. StarSuite ausführen können.
In den Modulen "mod_imap" und "mod_status" des Apache Webservers wurden Sicherheieslücken gefundenIn den Modulen "mod_imap" und "mod_status" des Apache Webservers wurden Sicherheieslücken gefunden.
Ein Patch steht jetzt zur Verfügung.

System: Verschiedene
Topic: Sicherheitslücken in KDE
Links: KDE, CVE-2008-1670, ESB-2008.0442,
KDE, CVE-2008-1671, ESB-2008.0443
ID: ae-200804-077

Der progressive PNG Bilderlader von KHTML aus KDE 4 weist einen Pufferüberlauf auf dem Heap auf. Bösartig konstruierte PNG Bilder können evtl. beliebigen Code ausführen.
Falls 'start_kdeinit' mit SUID Root Rechten installiert ist, kann ein lokaler Benutzer Unix Signale an andere Prozesse senden.
Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Red Hat Enterprise Linux
Topic: Schwachstellen in tomcat, java-1.4.2-bea, java-1.5.0-bea und java-1.6.0-bea
Links: RHSA-2008-0195, CVE-2007-3382, CVE-2007-3385, CVE-2007-5342, CVE-2007-5461, ESB-2008.0428,
RHSA-2008-0243, RHSA-2008-0244, RHSA-2008-0245, CVE-2008-0628, CVE-2008-1187, CVE-2008-1193, CVE-2008-1194, ESB-2008.0429, ESB-2008.0430, ESB-2008.0431
ID: ae-200804-076

Im Applikationserver Tomcat wurden mehrere Sicherheitslücken gefudnen.
In BEAs WebLogic JRockit JRE and SDK wurden mehrere Sicherheitslücken gefudnen.
Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in kronolith2 und ldm
Links: DSA-1560, ESB-2008.0425,
DSA-1561, CVE-2008-1293, ESB-2008.0426
ID: ae-200804-075

In Kronolith, der Kalender Komponente des Horde Frameworks, wurde ein Fehler bei der Bereinigung von URLs gefunden, durch den Cross-Site-Scripting Angriffe möglich werden.
'ldm' aus dem Linux Terminal Server Project ermöglicht es, eine Verbindung zum X Server auf jedem LTSP Client herzustellen und Fenster bzw. Tasteneingaben zu beobacbzw. Tasteneingaben zu beobachten.
Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücke in Adobe Photoshop Album Starter Edition
Links: APSA08-04, CVE-2008-1765, ESB-2008.0423
ID: ae-200804-074

In Adobe Photoshop Album Starter Edition wurde eine Sicherheitslücke gefunden, durch die bösartig konstruierte BMP Dateien beliebigen Code ausführen können. Ein Patch steht noch nicht zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücke in HP Software Update HPeDiag
Links: HPSBGN02333 SSRT080031, CVE-2008-0712, S-279, ESB-2008.0422
ID: ae-200804-073

Im HPeDiag ActiveX Control, das Teil von HP Software Update unter Microsoft Windows ist, wurde eine Sicherheitslücke gefunden, durch die beliebiger Code ausgeführt werden kann. Ein Patch steht jetzt zur Verfügung.

System: SuSE Linux
Topic: Schwachstellen in licq, libpng, asterisk, openldap2, audit und Blender
Links: SUSE-SR:2008:010
ID: ae-200804-072

Der aktuelle SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen icq, libpng, asterisk, openldap2, audit und Blender. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den betroffenen Systemen installiert werden.

System: Debian GNU/Linux
Topic: Schwachstelle in phpgedview
Links: DSA-1559, CVE-2007-5051, ESB-2008.0421
ID: ae-200804-071

In 'phpgedview', einen Werkzeug für die Ahnenforschung, werden Eingabedaten unzureichend bereinigt. Cross-Site-Angriffe sind möglich. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Sicherheitslücken in Wireshark
Links: wnpa-sec-2008-02, CVE-2008-1561, CVE-2008-1562, CVE-2008-1563, MDVSA-2008:091, ESB-2008.0424
ID: ae-200804-070

In 'Wireshark', einem Sniffer und Anlysator für Netzwerkpakete, wurden mehrere Sicherheitslücken gefunden, die zu Denial-of-Service Angriffen genutzt werden können. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in perl und phpmyadmin
Links: DSA-1556, CVE-2008-1927, ESB-2008.0418,
DSA-1557, CVE-2008-1149, CVE-2008-1567, CVE-2008-1924, ESB-2008.0419
ID: ae-200804-069

Im Perl Interpreter wurde eine Fehler gefudnen, durch den bei regülären Ausdrücken (RE), die Unicode Zeichen enthalten, ein Pufferüberlauf auftreten kann.
In 'phpMyAdmin', einer Webapplikation zur Verwaltung von MySQL Datenbanken, wurden mehrere Sicherheitslücken gefudnen.
Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in Asterisk
Links: AST-2008-006, CVE-2008-1897 ESB-2008.0415, DSA-1563, ESB-2008.0447
ID: ae-200804-068

Die Telefonanlagensoftware 'Asterisk' weist eine Sicherheitslücke beim Aufbau von IAX2 Verbindungen auf. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Linux
Topic: Schwachstelle in cups
Links: CVE-2008-1722, VU#218395, ESB-2008.0416
ID: ae-200804-067

In 'cups', dem Common UNIX Printing System, wurde eine Sicherheitslücke gefunden, durch die bösartig konstruierte PND Bilder beliebigen Code mit den Rechten des CUPS Daemons ausführen kann. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Sun Solaris 10
Topic: Schwachstelle in MySQL
Links: Sun Alert #236703, CVE-2005-2558, CVE-2006-1516, CVE-2006-1517, ESB-2008.0413
ID: ae-200804-066

In 'MySQL', einer Datenbank, die mit Solaris 10 geliefert wird (mysqld(1)), wurden mehrere Sicherheitslücken gefunden. Ein Patch steht jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in roundup
Links: DSA-1554, CVE-2008-1474, S-277, ESB-2008.0412
ID: ae-200804-065

In 'roundup' wurde eine Schwachstelle bei der Verarbeitung von Sonderzeichen in den Benutzereingaben gefunden. Ein Angreifer kann JavaScript Code in HTML Seiten einschleusen (Cross-Site-Scripting). Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: NetBSD
Topic: Schwachstellen in bzip2, openssh und libc
Links: NetBSD-SA2008-004, CVE-2005-0953, CVE-2008-1372, ESB-2008.0409,
NetBSD-SA2008-005, CVE-2008-1483, CVE-2008-1657, ESB-2008.0410,
NetBSD-SA2008-006, CVE-2008-1391, ESB-2008.0411
ID: ae-200804-064

In 'bzip2' wurden mehrere Sicherheitslücken gefudnen.
In 'OpenSSH' wurden zwei Sicherheitslücken gefunden, die zur Übernahme von X11 Sessions und zum Umgehen der "ForceCommand" Anweisung ausgenutzt werden können.
Die Funktion strfmon() der libc weist mehrere Integerüberläufe auf.
Patches stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in ikiwiki
Links: DSA-1553, CVE-2008-0165, ESB-2008.0408
ID: ae-200804-063

In 'ikiwiki', einer Wiki Implementierung, kann ein Angreifer Passworte uns Inhalte durch Cross-Site Request Forgery (CSRF) ändern. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in mplayer
Links: DSA-1552, CVE-2008-1558, ESB-2008.0407, S-275
ID: ae-200804-062

Der MPlayer spielt u.a. Filme ab. Sessiondaten von SDP werden nicht ausreichend genau überprüft, was zur Ausführung beliebigen Codes mit Hilfe eines Multimedia-Streams führen kann. Ein Update behebt diese Schwachstelle.

System: Verschiedene
Topic: Sicherheitslücken in Python 2.4
Links: CVE-2007-2052, CVE-2007-4965, CVE-2008-1679, CVE-2008-1721, CVE-2008-1887, S-276, DSA-1551, ESB-2008.0406
ID: ae-200804-061

Der Interpreter für die Sprache Python zeigt in Version 2.4 einige Schwachstellen. Sofern sie ausgenutzt werden, reichen die Folgen von der Veröffentlichung vertraulicher Informationen bis hin zur Ausführung beliebigen Codes. Neue Pakete, die diese Probleme beheben, stehen jetzt zur Verfügung.

System: Microsoft Windows, Mac OS X
Topic: Schwachstellen in Safari
Links: Apple HT1467, CVE-2008-1024, CVE-2006-1025, VU#529441, VU#705529, S-273
ID: ae-200804-060

Sofern Safari unter Microsoft Windows XP oder Vista eingesetzt wird, besteht eine potenzielle Schwachstelle beim Download von Dateien. Sofer der Benutzer verführt wird, einen Link zu klicken, in dem ein spezieller Name verwendet wird, kommt es zu einem Speicherfehler. Hierdurch stürzt die Applikation ab, wobei es auch zur Ausführung von Code kommen kann.
Bei Apple Mac OS X kann es aufgrund eines Fehlers bei der Behandlung von URLs durch WebKit zu Problemen kommen, wenn der Hostname eine Doppelpunkt enthält. Hierdurch ist ein Cross-Site Scripting Angriff möglich.
Apple Safari 3.1.1 steht jetzt zur Verfügung, wodurch die genannten Probleme auch behoben werden.

System: Verschiedene
Topic: Sicherheitslücke in libbind
Links: ISC BIND, CVE-2008-0122, VU#203611, ESB-2008.0404
ID: ae-200804-059

In der Funktion inet_network() der Bibliothek 'libbind' wurde ein Pufferüberlauf gefunden. Ein Angreifer kann Applikationen, die gegen 'libbind' gelinkt sind, zum Absturz bringen oder möglicherweise eigenen Code ausführen. Keines der Programme, die mir BIND8 oder BIND9 geliefert werden, verwendet die Funktion inet_network(). Patches stehen jetzt zur Verfügung.

System: Hewlett-Packard
Topic: Schwachstellen in der Storage Management Appliance
Links: HPSBST02329 SSRT080048, ESB-2008.0400
ID: ae-200804-058

Verschiedene sicherheitsrelevante Schwachstellen wurden in Produkten von Microsoft gefunden, die auch auf der Storage Management Appliance (SMA) eingesetzt wird. Einige dieser Schwachstellen betreffen auch die SMA, eine entsprechende Übersicht findet sich im Advisory. HP empfiehlt dringend die Aktualisierung der auf einer SMA eingesetzten Software.

System: HP Tru64 UNIX
Topic: Schwachstellen in HP OpenView Network Node Manager
Links: HPSBMA02328 SSRT071293, CVE-2005-3352, CVE-2005-3357, CVE-2006-3747, S-266, ESB-2008.0399
ID: ae-200804-057

Im HP OpenView Network Node Manager (OV NNM) auf Apache wurden mehrere Sicherheitslücken gefunden. Patches stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in suphp
Links: DSA-1550, CVE-2008-1614, S-278, ESB-2008.0398
ID: ae-200804-056

In 'suphp', einem Apache Modul zum Ausführen von PHP Scripts unter den Besitzerrechten, wurde eine Schwachstelle im Umgang mit symbolischen Links gefunden. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in xpdf, poppler und kdegraphics
Links: CVE-2008-1693, RHSA-2008-0238, RHSA-2008-0239, RHSA-2008-0240, ESB-2008.0401, ESB-2008.0402, ESB-2008.0403, S-269, DSA-1548, ESB-2008.0396
ID: ae-200804-055

Bei der Verarbeitung von PDF Dateien wurden mehrere Sicherheitslücken gefunden. Betroffen sind die Programme xpdf, poppler und kdegraphics. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Red Hat Enterprise Linux
Topic: Schwachstellen in ImageMagick
Links: RHSA-2008-0145, CVE-2007-1797, CVE-2007-4985, CVE-2007-4986, CVE-2007-4988, CVE-2008-1096, CVE-2008-1097, ESB-2008.0390, S-271
ID: ae-200804-054

In 'ImageMagick' wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Cisco NAC Appliance
Topic: Sicherheitslücke in Cisco Network Admission Control (NAC)
Links: CISCO, CVE-2008-1155, S-267
ID: ae-200804-053

Die Cisco NAC Appliance zeigt eine Sicherheitslücke, durch die Angreifer das von CAS und CAM genutzte Shared Secret erfahren können. Das funktioniert über Fehlermeldungen, die über das Netzwerk transportiert werden. Mit Hilfe dieser Informationen können Angreifer über das Netzwerk die vollständige Kontrolle über das CAS erhalten. Cisco stellt Software-Updates zur Behebung dieses Problems zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in openoffice.org
Links: iDefense #691, iDefense #692, iDefense #693, iDefense #694, CVE-2007-5745, CVE-2007-5746, CVE-2007-5747, CVE-2008-0320, DSA-1547, ESB-2008.0394 RHSA-2008-0175, RHSA-2008-0176, ESB-2008.0395, SUSE-SA:2008:023, MDVSA-2008:095
ID: ae-200804-052

OpenOffice.org ist eine frei verfügbare Suite von Büroanwendungen. Das Parsen von Dateien im Quattro Pro Format kann zu einem Heap-Überlauf führen, woraufhin Angreifer ggf. auch beliebigen Code ausführen lassen können. Mit speziellen Dateien im EMF-Format kann ebenfalls ein Heapüberlauf provoziert und damit auch die Ausführung von Angriffscode erreicht werden. Gleiches passiert beim Verarbeiten von präparierten OLE-Dateien. Bitte installieren Sie die Updates, die jetzt zur Verfügung stehen.

System: Viele
Topic: Patch-Update für Oracle
Links: Oracle, CVE-2008-1811, iDEFENSE #690, AL-2008.0047, S-264, HPSBMA02133 SSRT061201, ESB-2008.0405
ID: ae-200804-051

Das April-Update von Oracle steht jetzt zur Verfügung. Hiermit werden insgesamt 41 Schwachstellen in den Produkten von Oracle behoben. Alleine 15 betreffen den Oracle Database Server (inkl. Version 11g). Weitere Informationen sowie Informationen zur Verfügbarkeit des Updates finden Sie im Advisory.

System: Verschiedene
Topic: Sicherheitslücke in Mozilla Firefox, Thunderbird und Seamonkey
Links: MFSA2008-20, CVE-2008-1380, VU#441529, RHSA-2008-0222, RHSA-2008-0223, RHSA-2008-0224, ESB-2008.0391, ESB-2008.0446, S-270, DSA-1555, DSA-1558, DSA-1562, ESB-2008.0414, ESB-2008.0420, ESB-2008.0427, TLSA-2008-17, TLSA-2008-18, MDVSA-2008:110
ID: ae-200804-050

In mehreren Mozilla Produkten wurde eine Sicheheitslücke beim Ausführen von bösartigem JavaScript Code gefunden. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: VMWare ESX Server
Topic: Schwachstellen in pcre, net-snmp und OpenPegasus
Links: CVE-2006-7228, CVE-2007-1660, CVE-2007-5846, CVE-2008-0003, AL-2008.0048
ID: ae-200804-049

In der Service Console von VMware ESX Server wurden mehrere Sicherheitslücken gefunden. Betroffen sind die Pakete pcre, net-snmp und OpenPegasus. Patches stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in IBM DB2 Universal Database
Links: iDefense, iDefense, CVE-2007-5664, CVE-2007-5758, ESB-2008.0386
ID: ae-200804-048

In der IBM DB2 Universal Database wurden mehrere Sicherheitslücken gefunden, die es einem lokalen Benutzer ermöglichen, Root Rechte zu erlangen. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in clamav
Links: iDefense, iDefense, CVE-2008-0314, VU#858595, S-274, ESB-2008.0385, DSA-1549, ESB-2008.0397, MDVSA-2008:088, SUSE-SA:2008:024
ID: ae-200804-047

Im Anti-Viren Scanner 'ClamAV' wurden mehrere Sicherheitslücken bei der Untersuchung von gepackten PE Programmen gefunden. Bösartig konstruierte Dateien können beliebigen Code ausführen. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Verschiedene
Topic: Sicherheitslücke in Python
Links: ESB-2008.0382, MDVSA-2008:085
ID: ae-200804-046

Im 'zlib' Erweiterungsmodul von Python wurde eine Schwachstelle durch Integer Vorzeichen gefunden, durch die ein Angreifer über das Netzwerk beliebigen Code ausführen kann. Patches stehen jetzt zur Verfügung.

System: SuSE Linux
Topic: Schwachstellen in openssh und opera
Links: SUSE-SR:2008:009
ID: ae-200804-045

Der aktuelle SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen openssh und opera. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den betroffenen Systemen installiert werden.

System: Mandriva Linux
Topic: Schwachstelle in rsync
Links: MDVSA-2008:084, CVE-2008-1720
ID: ae-200804-044

Eine Schwachstelle in rsync kann bei der Bearbeitung von ACLs zu Überläufen führen. Ein Angreifer kann einen Satz von Dateien konstruieren, der bei der Verarbeitung dann beliebigen Code ausführt oder zumindest einen Absturz provoziert. Überarbeitete Software behebt dieses potenzielle Problem.

System: Verschiedene
Topic: Schwachstellen in Adobe Flash Player
Links: APSB08-11, CVE-2007-0071, CVE-2007-5275, CVE-2007-6019, CVE-2007-6243, CVE-2007-6637, CVE-2008-1654, CVE-2008-1655, VU#159523, ESB-2008.0367, RHSA-2008-0221, ESB-2008.0361, SUSE-SA:2008:022, TLSA-2008-16
ID: ae-200804-043

Vom Adobe Flash Player steht jetzt Version 9.0.124.0 zur Verfügung. Mit ihr werden diverse sicherheitsrelevante Probleme behoben, die u.a. zur Ausführung beliebigen Codes mit Hilfe präparierter Dateien, die z.B. auf Webservern hinterlegt sind, führen können.

System: Verschiedene
Topic: Schwachstellen in TIBCO Enterprise Message Service
Links: TIBCO, CVE-2008-1703, CVE-2008-1704, ESB-2008.0381
ID: ae-200804-042

Der TIBCO EMS Server zeigt bei der Verarbeitung von Daten die Möglichkeit zu Pufferüberläufen. Als Folge kann über das Netzwerk beliebiger Code ausgeführt, Informationen abgerufen oder auch ein Denial-of-Service (DoS) erreicht werden. Ein Upgrade auf den TIBCO Enterprise Messageing Service Version 4.4.3 oder höher wird dringend empfohlen.

System: Verschiedene
Topic: Sicherheitslücke in The N1 Grid Engine 6.1 Qmaster Daemon
Links: Sun Alert #234822, ESB-2008.0380
ID: ae-200804-041

Der mit der N1 Grid Engine 6.1 ausgelieferte Qmaster Daemon zeigt eine Schwachstelle, die normale lokale Benutzer dazu ausnutzen können, den Daemon zum Absturz zu bringen, was einem Denial-of-Service (DoS) gleich kommt. Jetzt zur Verfügung stehende Patches beheben dieses Problem.

System: Microsoft Windows
Topic: Sicherheitslücken in EMC DiskXtender
Links: iDEFENSE #683, iDEFENSE #684, iDEFENSE #685, CVE-2008-0961, CVE-2008-0962, CVE-2008-0963, ESB-2008.0379
ID: ae-200804-040

Im EMC DiskXtender, einer Data Backup und Migrations Suite, wurden mehrere Sicherheitslücken gefunden. Patches stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in rsync und gnumeric
Links: DSA-1545, CVE-2008-1720, ESB-2008.0378,
DSA-1546, CVE-2008-0668, ESB-2008.0377, S-265
ID: ae-200804-039

In 'rsync' wurde eine Sicherheitslücke im Code für erweiterte Attribute gefunden.
In 'gnumeric', einer Tabellenkalkulation für GNOME, wurden mehrere Integerüberläufe gefunden, durch die eine bösartig konstruierte Excel Datei beliebigen Code ausführen kann.
Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Schwachstelle in audit
Links: MDVSA-2008:083, CVE-2008-1628
ID: ae-200804-038

In 'audit' wurde ein Pufferüberlauf auf dem Stack bei der Handhabung von Logs gefunden. Ein Angreifer kann über das Netzwerk mit langen Argumenten beliebigen Code ausführen. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Sicherheitslücke in HP Storage Essentials Software
Links: HPSBST02318 SSRT080018, CVE-2006-5750, S-206, ESB-2008.0364
ID: ae-200804-037

In HP Storage Essentials Software wurde eine Sicherheitslücke gefunden, durch die ein Angreifer über das Netzwerk unberechtigter weise auf Daten zugreifen kann. Patches stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in pdns-recursor, vlc und libcairo
Links: DSA-1544, CVE-2008-1637, ESB-2008.0368,
DSA-1543, CVE-2007-6681, CVE-2007-6682, CVE-2007-6683, CVE-2008-0073, CVE-2008-0295, CVE-2008-0296, CVE-2008-0984, CVE-2008-1489, ESB-2008.0370,
DSA-1542, CVE-2007-5503, ESB-2008.0371
ID: ae-200804-036

In 'pdns-recursor', einem caching DNS Resolver, wurde eine Schwachstelle im Zufallszahlengenerator gefunden, die Cache Poisoning Angriffe erleichtert.
In 'vlc', einem Audío und Video Player, wurden mehrere Sicherheitslücken gefudnen.
In 'Cairo', einer Bibliothek für Vektorgrafik, wurden mehrere Integerüberläufe gefunden.
ÜberarbeFehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle in Microsoft Windows Kernel
Links: MS08-025, CVE-2008-1084, ESB-2008.0359, S-258
ID: ae-200804-035

Im Windows Kernel wurde eine Sicherheitslücke gefunden, die es lokalen Angreifern ermöglicht, das System zu übernehmen. Ein Update steht zur Verfügung und sollte zeitnah eingespielt sein.

System: Microsoft Windows
Topic: Schwachstelle in Microsoft Internet Explorer
Links: MS08-024, CVE-2008-1085, AL-2008.0046, ISS Alert, S-257
ID: ae-200804-034

Im Internet Explorer wurde eine Schwachstelle beim Verarbeiten von Datenströmen gefunden, durch die ein Angreifer über das Netzwerk beliebigen Code ausführen kann. Ein Update steht zur Verfügung und sollte zeitnah eingespielt sein.

System: Microsoft Windows
Topic: Schwachstelle in ActiveX Control
Links: MS08-033, CVE-2008-1086, iDefense, AL-2008.0045, S-256
ID: ae-200804-033

Im ActiveX Control hxvz.dll wurde eine Sicherheitslücke gefunden, die es ermöglicht beliebigen Code auszuführen. Ein Update steht zur Verfügung und sollte zeitnah eingespielt sein.

System: Microsoft Windows
Topic: Schwachstelle in Microsoft VBScript und JScript
Links: MS08-022, CVE-2008-0083, AL-2008.0044, S-255
ID: ae-200804-032

Bei der Dekodierung von Scriptcode in Webseiten durch VBScript oder JScript wurde ein Schwachstelle gefunden, durch die HTML Code beliebigen Code ausführen kann. Ein Update steht zur Verfügung und sollte zeitnah eingespielt sein.

System: Microsoft Windows
Topic: Schwachstellen in Microsoft Windows GDI
Links: MS08-021, CVE-2008-1083, CVE-2008-1087, iDefense #681, iDefense #682, AL-2008.0043, ISS Alert, S-254, VU#632963
ID: ae-200804-031

In der GDI Komponente von Microsoft Windows wurden Stack und Heap Pufferüberläufe gefunden, durch die böasrtig konstruierte EMF oder WMF Dateien beliebigen Code ausführen können. Ein Update steht zur Verfügung und sollte zeitnah eingespielt sein.

System: Microsoft Windows
Topic: Schwachstelle in Microsoft Windows DNS Client
Links: MS08-020, CVE-2008-0087, ESB-2008.0358, S-251
ID: ae-200804-030

Der Windows DNS Client weist eine Sicherheitslücke auf, durch die gefälschte DNS Antworten akzeptiert werden. Ein Update steht zur Verfügung und sollte zeitnah eingespielt sein.

System: Microsoft Windows
Topic: Schwachstellen in Microsoft Visio
Links: MS08-019, CVE-2008-1089, CVE-2008-1090, ESB-2008.0360, S-252
ID: ae-200804-029

Zwei Schwachstellen in Microsoft Visio ermöglichen es böasrtig konstruierten Visio Dateien, beliebigen Code auszuführen, wenn ein Benutzer sie öffent. Ein Update steht zur Verfügung und sollte zeitnah eingespielt sein.

System: Microsoft Windows
Topic: Schwachstelle in Microsoft Project
Links: MS08-018, CVE-2008-1088, VU#155563, AL-2008.0042, S-253
ID: ae-200804-028

Eine Schwachstelle in Microsoft Project ermöglicht es böasrtig konstruierten Project Dokumenten, beliebigen Code auszuführen, wenn ein Benutzer sie öffent. Ein Update steht zur Verfügung und sollte zeitnah eingespielt sein.

System: Debian GNU/Linux
Topic: Schwachstellen in openldap2.3
Links: DSA-1541, CVE-2007-5707, CVE-2007-5708, CVE-2007-6698, CVE-2008-0658, ESB-2008.0363
ID: ae-200804-027

In 'OpenLDAP', einer Implementierung des Lightweight Directory Access Protocols, wurden mehrere Sicherheitslücken gefunden, die von einem Angreifer über das Netzwerk ausgenutzt werden können. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enterprise Linux
Topic: Schwachstellen in squid
Links: RHSA-2008-0214, CVE-2007-6239, CVE-2008-1612, ESB-2008.0362
ID: ae-200804-026

Im Caching HTTP Proxy 'Squid' wurde eine Sicherheitslücke bei der Verarbeitung von HTTP Headern gefunden, durch die der Squid Kind-Prozess zum Absturz gebracht werden kann. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in lighttpd
Links: DSA-1540, CVE-2008-1531, ESB-2008.0356
ID: ae-200804-025

In 'lighttpd', einem leichtgewichtigen Webserver, wurde eine Sicherheitslücke bei der HAndhabung von SSL Fehlern gefunden. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Linux
Topic: Schwachstelle in Webwasher
Links: Secure Computing, ESB-2008.0355
ID: ae-200804-024

Secure Computing Webwasher 6.6.3 Build 3102 und älter unter CGLinux 4/5, RHEL 4, Debian 4 oder SLES10 zeigt eine Schwachstelle. Es kann ein Denial-of-Service Angriff gegen Webwasher unter Linux gestartet werden, so dass der Service stehenbleibt. Der Angriff wird von einem internen Benutzer durchgeführt, der einen speziell konstruierten URL an Webwasher übergibt. Dieser Angriff kann auch von einem externen Angreifer durch die Umleitung interner Benutzer an diesen URL durchgeführt werden. Neue Versionen von Webwasher beheben diese Schwachstelle.

System: Debian GNU/Linux
Topic: Schwachstellen im alsaplayer und mapserver
Links: DSA-1538, CVE-2007-5301, ESB-2008.0352, S-259,
DSA-1539, CVE-2007-4542, CVE-2007-4629, ESB-2008.0351, S-263
ID: ae-200804-023

Die Applikation alsaplayer audio playback zeigt im Input-Plugin Ogg Vorbis eine Schwachstelle. Diese kann mit Hilfe spezieller Vorbis-Dateien ausgenutzt werden und zur Ausführung beliebigen Codes führen.
Mapserver ist eine Entwicklungsumgebung, die zwei Schwachstellen zeigt. Eine kann zum Cross-Site Scripting führen, eine andere zur Ausführung beliebigen Codes mit den Rechten des Benutzers CGI bzw. httpd.
Überarbeitete Pakete beheben diese Schwachstellen.

System: Microsoft Windows
Topic: Sicherheitslücke durch HP USB Floppy Drive Key
Links: HPSBMA02323, SSRT080032, CVE-2008-0708, S-250, ESB-2008.0354
ID: ae-200804-022

Bei zwei Typen der optional verfügbaren HP USB Floppy Drive Keys besteht bei der Benutzung durch bestimmte ProLiant Server die Gefahr, dass eine lokale Vireninfektion mit 'W32.Fakerecy' oder 'W32.SillyFDC' auftritt. HP zeigt im Advisory eine Prozedur auf, mit der dieses Problem gelöst werden kann.

System: SuSE Linux
Topic: Schwachstellen im Apache Webserver
Links: SUSE-SA:2008:021, CVE-2006-3918, CVE-2007-5000, CVE-2007-6203, CVE-2007-6388, CVE-2007-6421, CVE-2007-6422, CVE-2008-0005
ID: ae-200804-021

In den Webservern Apache 1 und Apache 2 wurden jetzt einige Schwachstellen gefunden und behoben. Die Lücken sind im Bereich Cross-Site Scripting, aber auch ein Denial-of-Service ist durch einen Fehler in mod_proxy_balancer möglich. Daher sollte das jetzt verfügbare Update auf den entsprechenden Systemen installiert werden.

System: SuSE Linux
Topic: Schwachstellen in wireshark, otrs SOAP, xine, xgl, silc-toolkit, lighttpd und tk
Links: SUSE-SR:2008:008
ID: ae-200804-020

Der aktuelle SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen wireshark, otrs SOAP, xine, xgl, silc-toolkit, lighttpd und tk. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den betroffenen Systemen installiert werden.

System: Linux
Topic: Schwachstellen in cups
Links: CVE-2008-0047, CVE-2008-0053, CVE-2008-1373, RHSA-2008-0192, RHSA-2008-0206, MDVSA-2008:081, SUSE-SA:2008:020
ID: ae-200804-019

In 'cups', dem Common UNIX Printing System, wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Pakete stehen jetzt für einige Distributionen zur Verfügung.

System: Microsoft Windows
Topic: Sicherheitslücken in CA ARCserve
Links: CA 173105, iDEFENSE #679, CVE-2007-3216, CVE-2007-5005, CVE-2008-1328, CVE-2008-1329, AL-2008.0040, ESB-2008.0353
ID: ae-200804-018

CA ARCserve Backup für Laptops und Desktops Server zeigt mehrere Schwachstellen, aufgrund derer Angreifer über das Netzwerk auf den betroffenen Geräten beliebigen Code ausführen oder auch einen Denial-of-Service starten können. CA hat Updates herausgegeben, durch die diese Schwachstellen geschlossen werden.

System: Alcatel-Lucent
Topic: Schwachstelle in OmniPCX Office
Links: Alcatel Lucent, CVE-2008-1331, AL-2008.0039
ID: ae-200804-017

Ein von OmniPCX Office mit Internet Access Services genutztes CGI-Skript filtert einige bestimmte Parameter nicht ausreichend genau genug. Daher können vom Internet aus sensitive Informationen geladen und ggf. auch die Kontrolle über das System erreicht werden. Um diese kritische Schwachstelle zu schließen, ist im Advisory ein Workaround beschrieben. Ein Update steht ebenfalls zur Verfügung.

System: Verschiedene
Topic: Sicherheitslücke in Drupal Webform
Links: DRUPAL-SA-2008-024, ESB-2008.0350
ID: ae-200804-016

Das von dritter Seite hergestellte Drupal Modul Webform zeigt im Code verschiedene Stellen, bei denen von Benutzern übergebene Daten vor der weiteren Verarbeitung nicht ausreichend genau geprüft werden. Hierdurch besteht die Möglichkeit, dass Cross-Site Scripting Angriffe über das Netzwerk durchgeführt werden. Ein Update auf die aktuelle Version schließt diese potenzielle Sicherheitslücke.

System: Cisco
Topic: Schwachstelle im Cisco Unified Communications Disaster Recovery Framework
Links: Cisco, S-249, AL-2008.0038
ID: ae-200804-015

Einige Produkte der Familie Cisco Unified Communications enthalten eine Schwachstelle im Feature Disaster Recovery Framework (DRF). Hierdurch kann ein Angreifer über das Netzwerk beliebige Kommandos auf den betroffen Systemen absetzen, auch um administrative Rechte zu erhalten. Es gibt einen Workaround aber auch Software Updates zum Schließen dieser Schwachstelle.

System: Sun Solaris 10
Topic: Schwachstelle im inetd
Links: Sun Alert #233484, ESB-2008.0349
ID: ae-200804-014

Der inetd(1M) Daemon schickt Debugmeldungen in die Logdatei /var/tmp/inetd.log, sofern sie existiert. Ein normaler lokaler Benutzer kann in der Lage sein, einen Link von dieser Logdatei zu einer anderen Datei des Systems zu erstellen, die zusätzlich von dem Benutzer modifiziert werden kann. Als Folge kann bei geschicktem Vorgehen ein Denial-of-Service (DoS) auftreten. Ein Patch behebt dieses potenzielle Problem.

System: Microsoft Windows
Topic: Sicherheitslücken in Symantec Norton Internet Security 2008
Links: iDEFENSE #677, iDEFENSE #678, CVE-2008-0312, CVE-2008-0313, ESB-2008.0347
ID: ae-200804-013

Norton Internet Security 2008 ist eine weit verbreitete Security Suite für PCs. Über das Netzwerk lassen sich verschiedene Schwachstellen in eingesetzten ActiveX Controls ausnutzen, was Angreifern die Ausführung von beliebigen Code auf den betroffenen Systemen erlaubt. Zur Abhilfe kann die Ausführung der betroffenen Controls unterbunden werden. Besser ist aber, die jetzt von Symantec herausgegebenen Updates zu installieren.

System: SCO
Topic: Schwachstelle in SCO UnixWare pkgadd
Links: iDEFENSE #676, CVE-2008-0310, ESB-2008.0346
ID: ae-200804-012

SCO Unixware ist ein Unix Betriebssystem, das auf vielen OEM-Plattformen läuft. Das Kommanod pkgadd wird hier benutzt, um Software-Pakete auf dem System zu installieren. Lokale Benutzer können hier eine Schwachstelle im Bereich Directory Traversal ausnutzen, um die Rechte von Root auf dem System zu erhalten. Hierfür muss lediglich eine Umgebungsvariable speziell gesetzt werden. SCO hat auf diese Schwachstelle reagiert und Patches herausgegeben.

System: Microsoft Windows
Topic: Schwachstelle im Borland CaliberRM StarTeam Multicast Service
Links: iDEFENSE #675, CVE-2008-0311, ESB-2008.0348
ID: ae-200804-011

Borland CaliberRM ist ein Managementsystem, das in der Softwareentwicklung eingesetzt wird. Hier besteht eine Schwachstelle, durch die Angreifer über das Netzwerk beliebigen Code mit den Rechten von SYSTEM ausführen lassen können. Die Schwachstelle besteht in der Komponente StarTeam Multicast Service (STMulticastService), der das HTTP Protokoll nutzt. Um diese Lücke zu schließen, sollten Administratoren den Multicast Service Monitoring Port deaktivieren, da derzeit auch noch kein Fix zur Verfügung steht.

System: Red Hat Enterprise Linux
Topic: Schwachstellen in java-1.5.0-ibm
Links: RHSA-2008-0100, CVE-2008-0657, CVE-2008-1187, CVE-2008-1188, CVE-2008-1189, CVE-2008-1190, CVE-2008-1192, CVE-2008-1193, CVE-2008-1194, CVE-2008-1195, CVE-2008-1196, ESB-2008.0344
ID: ae-200804-010

IBM's 1.5.0 Java Release enthält das IBM Java 2 Runtime Environment und das IBM Java 2 Software Development Kit. Verschiedene Schwachstellen, auch kritische, werden durch verbesserte Pakete jetzt behoben.

System: HP Tru64 UNIX
Topic: Schwachstellen in HP Internet Express for Tru64 UNIX
Links: HPSBTU02325 SSRT080006, CVE-2007-3278, CVE-2007-4769, CVE-2007-4772, CVE-2007-6067, CVE-2007-6600, CVE-2007-6601, ESB-2008.0342
ID: ae-200804-009

In der PostgreSQL Datenbank, die mit HP Internet Express for Tru64 UNIX mitgeliefert wird, wurden mehrere Sicherheitslücken gefunden. Patches stehen jetzt zur Verfügung.

System: Red Hat Enterprise Linux
Topic: Schwachstellen in JBoss Enterprise Application Platform
Links: RHSA-2008-0151, RHSA-2008-0213, CVE-2007-4575, CVE-2007-6306, CVE-2007-6433, ESB-2008.0339
ID: ae-200804-008

In der JBoss Enterprise Application Platform (JBEAP) wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Pakete für Red Hat Enterprise Linux stehen jetzt zur Verfügung.

System: HP OpenVMS
Topic: Schwachstelle in SSH Server
Links: HPSBOV02278 SSRT071479, CVE-2008-0704, S-248
ID: ae-200804-007

Im SSH Server der HP OpenVMS TCP/IP Services auf HP Integrity und HP Alpha wurde eine Sicherheitslücke gefunden, durch die ein Angreifer über das Netzwerk Zugang erlangen kann. Patches stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Schwachstellen in cups
Links: MDVSA-2008:081, CVE-2008-0047, CVE-2008-0053, CVE-2008-1373
ID: ae-200804-006

In 'cups', dem Common UNIX Printing System, wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: SuSE Linux
Topic: Schwachstellen im Kernel
Links: SUSE-SA:2008:017, CVE-2007-3848, CVE-2007-4308, CVE-2007-5904, CVE-2007-6151, CVE-2008-0007
ID: ae-200804-005

Für SuSE Linux steht jetzt ein Kernel-Update zur Verfügung, das bereits bekannte Fehler und Schwachstellen schließt. Unter anderem können aufgrund dieser Fehler lokale Benutzer die Rechte von Root erreichen.

System: SuSE Linux
Topic: Schwachstellen in unzip, tomcat, moodle und xine
Links: SUSE-SR:2008:007
ID: ae-200804-004

Der aktuelle SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen unzip, tomcat, moodle und xine. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den betroffenen Systemen installiert werden.

System: Debian GNU/Linux
Topic: Schwachstellen in xpdf
Links: DSA-1537, CVE-2007-4352, CVE-2007-5392, CVE-2007-5393, ESB-2008.0338
ID: ae-200804-003

In 'xpdf' wurden mehrere Sicherheitslücken durch Pufferüberläufe gefunden. Bösartig konstruierte Dokumente können beliebigen Code ausführen. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enterprise Linux
Topic: Schwachstellen in cups und gnome-screensaver
Links: RHSA-2008-0192, RHSA-2008-0206, CVE-2008-0047, CVE-2008-0053, CVE-2008-1373, CVE-2008-1374, ESB-2008.0333,
RHSA-2008-0197, CVE-2008-0887, ESB-2008.0337
ID: ae-200804-002

In 'cups', dem Common UNIX Printing System, wurden mehrere Sicherheitslücken gefunden.
In 'gnome-screensaver' wurde eine Sicherheitslücke bei der Überprüfung des Passworts gefunden, wenn ein Verzeichnisserver über das Netzwerk angesprochen wird.
Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in libxine
Links: DSA-1536, CVE-2007-1246, CVE-2007-1387, CVE-2008-0073, CVE-2008-0486, CVE-2008-1161, ESB-2008.0331, S-261
ID: ae-200804-001

In 'libxine', einer Bibliothek für Mediaplayer, wurden mehrere Sicherheitslücken gefunden, durch die bösartig konstruierte Dateien beliebigen Code ausführen können. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.



(c) 2000-2010 AERAsec Network Services and Security GmbH