Network Security

AERAsec
Network Security
Aktuelle Sicherheitsmeldungen


Die meisten Links führen direkt auf die entsprechende Datei der meldenden Organisation, damit Sie die Original-Meldung ebenfalls lesen können. Die Meldungen sind meist auf Englisch.

Übrigens: Wenn für Systeme Risiken veröffentlicht werden, heißt dieses nicht, daß die Systeme, für die keine Risiken veröffentlicht werden automatisch sicherer sind!

Wissen macht Ihre Systeme sicherer
Nutzen Sie die Gelegenheit:
Check Point CCSA R75 und Check Point CCSE R75 in nur fünf Tagen!
Die ideale Vorbereitung auf diese beiden Zertifizierungsprüfungen:

Zertifizierungtraining Check Point CCSA/CCSE R75

mit Dr. Leu
Weitere Trainings finden Sie hier

Das Standardwerk zur Check Point NGX

Hier finden Sie unsere Suchmaschine zur Netzwerk-Sicherheit!


Sie übermitteln u.a. folgende Informationen:

Ihr Browser

CCBot/2.0

Ihre Absenderadresse

ec2-50-19-155-235.compute-1.amazonaws.com [50.19.155.235]

Ihr Referer

(gefiltert oder nicht vorhanden)

Aktueller Monat, Letzter Monat, Letzte 10 Meldungen, Letzte 20 Meldungen (nur Index)

Ausgewählt wurde Monat 09 / 2009

System: Turbolinux
Topic: Schwachstelle in Squid
Links: TLSA-2009-27, CVE-2009-2855
ID: ae-200909-065

In der Funktion "strListGetItem" von Squid wurde ein Fehler gefunden, durch den ein Angreifer über das Netzwerk einen Denial-of-Service Zustand herbeiführen kann. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: IBM AIX
Topic: Schwachstellen in NFSv4
Links: DSA-1895, ESB-2009.1356
ID: ae-200909-064

In der AIX NFSv4 (Network File System version 4) Implementierung wurden zwei Sicherheitslücken gefunden. Ein Fehler im Kerberos Credential Cache ermöglicht lokalen Benutzern den Zugang zu Netzwerkdateisystemen ohne Autorisierung. Eine weitere Sicherheitslücke erlaubt Angreifern über das Netzwerk der nichtautorisierten Zugriff auf Netzwerkdateisystemen, die mit "nfs_portmon" geschützt sind. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enterprise Linux 5
Topic: Schwachstelle in KVM
Links: RHSA-2009-1465, CVE-2009-3290, ESB-2009.1354
ID: ae-200909-063

In der Funktion kvm_emulate_hypercall() von KVM (Kernel-based Virtual Machine) wurde ein Fehler gefunden, durch den ein lokaler Beutzer in einer VM erhöhre Berechtigungen innerhalb der VM erhalten kann. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enterprise Linux 5
Topic: Sicherheitslücken im Kernel
Links: RHSA-2009-1455, RHSA-2009-1466, CVE-2009-2847, CVE-2009-2848, CVE-2009-2849, ESB-2009.1353, ESB-2009.1355
ID: ae-200909-062

Im Linux Kernel von Red Hat Enterprise Linux 5 wurden mehrere Sicherheitslücken gefunden. Fehlerbereinigte Kernel Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in HP Remote Graphics Software Sender
Links: HPSBMA02461 SSRT090187, CVE-2009-2683, ESB-2009.1352
ID: ae-200909-061

In HP Remote Graphics Software (RGS) Sender wurde eine Sicherheitslücke gefunden, durch die ein Angreifer über das Netzwerk unautorisierten Zugriff erlangen kann. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in horde3
Links: DSA-1897, CVE-2009-3236, ESB-2009.1351
ID: ae-200909-060

In 'Horde', einem Framework für Webapplikationen, wurde eine Sicherheitslücke bei der Überprüfung von Benutzereingaben gefunden, durch ein Angreifer beliebigen PHP Code hochladen und ausführen kann. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Cisco ACE
Topic: Sicherheitslücke in Cisco ACE XML Gateway und Cisco ACE Web Application Firewall
Links: Cisco
ID: ae-200909-059

Im Cisco ACE XML Gateway (AXG) und der Cisco ACE Web Application Firewall (WAF) wurde eine Sicherheitslücke gefunden, durch die bei Fehlermeldungen die interne IP Adresse preisgegeben wird. Ein Patch steht noch nicht zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in opensaml und shibboleth-sp
Links: DSA-1896, ESB-2009.1350, ESB-2009.1388
ID: ae-200909-058

In den Paketen 'opensaml' und'shibboleth-sp', die von Shibboleth verwendet werden, wurden mehrere Sicherheitslücken gefunden. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Schwachstellen in glib und xfig
Links: MDVSA-2009:245, CVE-2009-3289, ESB-2009.1343,
MDVSA-2009:244, CVE-2009-1962, ESB-2009.1344
ID: ae-200909-057

In der Bibliothek 'glib' wurde ein Fehler bei der Vergabe von Dateiberechtigungen gefunden, durch den lokale Angreifer beliebige Dateien lesen oder schreiben können.
'Xfig' erlaubt es einem lokalen Angreifer, mit einem Symlick Angriff beliebige Dateien zu lesen oder zu schreiben
Fehlerbereinigte Software steht jetzt zur Verfügung.

System: JBoss Enterprise Web Server
Topic: Schwachstelle in https22
Links: RHSA-2009-1462, CVE-2009-2412, ESB-2009.1339
ID: ae-200909-056

In der Apache Portable Runtime (APR) wurden mehrere Pufferüberläufe auf dem Heap gefunden. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in xmltooling
Links: DSA-1895, ESB-2009.1342
ID: ae-200909-055

In 'xmltooling', das von Shibboleth verwendet wird, wurden mehrere Sicherheitslücken gefunden. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle in newt
Links: CVE-2009-2905, RHSA-2009-1463, ESB-2009.1340, DSA-1894, ESB-2009.1341, MDVSA-2009:249
ID: ae-200909-054

In der Bibliothek 'newt' wurde ein Pufferüberlauf auf dem Heap bei der Darstellung von Dialogboxen gefunden. Ein lokaler Angreifer kann die Applikation, die 'newt' verwendet, zum Absturz bringen oder beliebigen Code ausführen. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in Drupal Third Party Modulen
Links: DRUPAL-SA-CONTRIB-2009-057, DRUPAL-SA-CONTRIB-2009-058, DRUPAL-SA-CONTRIB-2009-059, ESB-2009.1299
ID: ae-200909-053

In den Drupal Third Party Modulen Meta tags / Nodewords, Markdown Preview und Devel wurden mehrere Sicherheitslücken gefunden.
Verbesserte Software steht jetzt zur Verfügung und sollte bei Nutzung dieser Module zeitnah installiert sein. Bitte beachten Sie, dass Drupal Core von diesen Problemen nicht betroffen ist.

System: Verschiedene
Topic: Sicherheitslücken in Cisco IOS und Cisco Unified Communications Manager
Links: Cisco, Cisco, Cisco, Cisco, Cisco, Cisco, Cisco, Cisco, Cisco, Cisco, Cisco, ESB-2009.1320, ESB-2009.1321, ESB-2009.1322, ESB-2009.1323, ESB-2009.1324, ESB-2009.1325, ESB-2009.1326, ESB-2009.1327, ESB-2009.1328, ESB-2009.1329, ESB-2009.1330
ID: ae-200909-052

In den Cisco IOS und Cisco Unified Communications Manager Produkten murden mehrere Sicherheitslücken gefunden. Cisco hat frei verfügbare Software-Updates herausgegeben, um diese Lücke zu schließen.

System: Red Hat Enterprise Linux
Topic: Schwachstelle in cyrus-imapd
Links: RHSA-2009-1459, VU#336053, CVE-2009-2632, CVE-2009-3235, ESB-2009.1332
ID: ae-200909-051

Die SIEVE Komponente von 'cyrus-imapd' weist einen Pufferüberlauf auf. Ein Angreifer, der SIEVE Skripte auf dem Server installieren kann, ist in der Lage beliebigen Code mit den Rechten des Cyrus Systemusers auszuführen. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Schwachstellen in dovecot
Links: MDVSA-2009:242, CVE-2009-2632, CVE-2009-3235, ESB-2009.1315
ID: ae-200909-050

Im Sieve Plugin von Dovecot wurden mehrere Pufferüberläufe auf dem Stack gefunden, durch die ein bösartig konstruiertes SIEVE Skript beliebigen Code ausführen kann. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Red Hat Enterprise Linux 5
Topic: Sicherheitslücken im Kernel
Links: RHSA-2009-1457, CVE-2009-1389, CVE-2009-2692, CVE-2009-2698, ESB-2009.1313
ID: ae-200909-049

Aktualisierte Pakete beheben einige sicherheitsrelevante Probleme im Kernel von Red Hat Enterprise Linux 5. Die Schwachstellen erlauben Denial-of-Service (DoS), das Ausführen beliebigen Codes, sowie eine Erhöhung von Rechten. Daher sollte das Update zeitnah installiert werden.

System: Debian GNU/Linux
Topic: Schwachstelle in changetrack
Links: DSA-1891, CVE-2009-3233, ESB-2009.1312
ID: ae-200909-048

In 'changetrack', einem Programm zur Überwachung von Konfigurationsdateien, wurde eine Sicherheitslücke gefunden, durch die Shell Kommandos ausgeführt werden können. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Check Point SecurePlatform
Topic: Schwachstelle in der Check Point Connectra
Links: SCIP #4020, Check Point sk42793
ID: ae-200909-047

Check Point Connectra ist ein SSL-Portal, über das Benutzer auf die ihnen freigegebenen Ressourcen zugreifen können. Hier besteht die Möglichkeit, dass bereits beim Login ein Cross-Site Scripting (XSS) Angriff erfolgen kann. Es lassen sich hierdurch ggf. auch Benutzername und Passwort auslesen. Check Point hat zur Behebung dieses Problems einen Hotfix herausgegeben.

System: Mandriva Linux
Topic: Schwachstellen in OpenSSL und Apache
Links: MDVSA-2009:238, MDVSA-2009:258, CVE-2009-1379, CVE-2009-1386, CVE-2009-1387, CVE-2009-2409,
MDVSA-2009:240, CVE-2009-3094, CVE-2009-3095, ESB-2009.1314
ID: ae-200909-046

In OpenSSL wurden verschiedene Schwachstellen gefunden, die u.a. zu einem Denial-of-Service (DoS) oder wegen Problemen mit der Überprüfung von X.509 Zertifikaten auch zu einem Man-in-the-Middle Angriff führen können. Der verbreitete Webserver Apache 2.x zeigt Schwachstellen in der Funktion ap_proxy_ftp_handler sowie im Modul mod_proxy_ftp.
Überarbeitete Software steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle im HP ProCurve Identity Driven Manager (IDM)
Links: HPSBGN02441, SSRT090082, CVE-2009-2681, ESB-2009.1311
ID: ae-200909-045

Im HP Procurve Identity Driven Manager (IDM) unter Microsoft IAS oder NPS wurde jetzt eine potenzielle Sicherheitslücke bekannt, die lokalen Benutzern unautorisierten Zugang zu dem betroffenen System geben kann. Überarbeitete Software behebt dieses Problem.

System: Red Hat Enterprise Linux
Topic: Schwachstellen in neon, pidgin und tomcat
Links: RHSA-2009-1452, CVE-2009-2473, CVE-2009-2474, ESB-2009.1308,
RHSA-2009-1453, CVE-2009-2703, CVE-2009-3026, CVE-2009-3083, CVE-2009-3085, ESB-2009.1309,
RHSA-2009-1454, CVE-2007-5333, CVE-2008-5515, CVE-2009-0033, CVE-2009-0580, CVE-2009-0783, ESB-2009.1310
ID: ae-200909-044

Neon ist eine HTTP und WebDav Client-Bibliothek. Zwei Lücken können zu einem Man-in-the-Middle Angriff oder auch zu Denial-of-Service (DoS) führen. Schwachstellen in Pidgin, einem Programm für Instant Messaging, können ebenfalls zu einem DoS oder auch der Übernahme von Sessions führen. Apache Tomcat ist ein Servlet Container für die Java Servlet und JavaServer Pages (JSP) Technologien. Hier gibt es einige Schwachstellen, die u.a. zur Übernahme von Sessions oder auch DoS führen können.
Aktualisierte Software steht jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstelle im HP StorageWorks Remote Management Interface
Links: HPSBST02459, SSRT080134, CVE-2009-2680, ESB-2009.1307
ID: ae-200909-043

Im HP StorageWorks Remote Management Interface (RMI) für MSL Tape Libraries und 1/8 G2 Tape Autoloaders wurde eine potenzielle Schwachstelle gefunden, die Angreifern über das Netzwerk die Möglichkeit zum Denial-of-Service (DoS) bietet. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Sun Solaris, OpenSolaris
Topic: Schwachstelle im Solaris IPv6 Networking Stack
Links: Sun Alert #265608, ESB-2009.1302
ID: ae-200909-042

Eine Schwachstelle zeigt sich im Solaris IPv6 Networking Stack bei der Kombination vom Cassini Gigabit-Ethernet Device Driver (ce(7D)) und sehr großen Frames. Sie kann zu einer System Panic und damit zu einem Denial-of-Service (DoS) führen. Patches stehen zur Verfügung.

System: Sun Solaris, OpenSolaris
Topic: Sicherheitslücke in Pidgin
Links: Sun Alert #266908, CVE-2009-2694, ESB-2009.1301
ID: ae-200909-041

Der Pidgin(1) Instant Messaging Client zeigt in der Bibliothek libpurple(3) einen heapbasierten Pufferüberlauf. Hierdurch kann ein Angreifer über das Netzwerk beliebigen eigenen Code auf dem betroffenen System ausführen oder aber zumindest durch den Absturz der Applikation einen Denial-of-Service (DoS) auslösen. Ein Workaround ist im Advisory beschrieben, Patches stehen noch nicht zur Verfügung.

System: Verschiedene
Topic: Sicherheitslücken in Sun StarOffice/StarSuite
Links: Sun Alert 263508, CVE-2009-0200, CVE-2009-0201, ESB-2009.1300
ID: ae-200909-040

In StarOffice/StarSuite 7, 8 und 9 wurde eine Sicherheitslücke gefunden, die es einem Angreifer ermöglicht, mittels speziell präparierter Microsoft Word Dokumente beliebigen Code auf einem anfälligen System auszuführen. Notwendig hierfür ist, dass ein lokaler Benutzer das Dokument öffnet. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in Drupal Third Party Modulen
Links: DRUPAL-SA-CONTRIB-2009-057, DRUPAL-SA-CONTRIB-2009-058, DRUPAL-SA-CONTRIB-2009-059, ESB-2009.1299
ID: ae-200909-039

Das Modul Date bietet ein Date CKK Feld, das bei beliebigen Content hinzugefügt werden kann. Von Benutzern übergebene Daten werden nicht ausreichend genau überprüft, so dass ein Cross-Site Scripting Angriff (XSS) möglich ist, der auch dazu führen kann, dass der normale Benutzer administrativen Zugang erhält.
Das Modul Comment RSS bietet RSS Feeds für Kommentare. Der Link hierfür enthält den Titel vom Node. Hierdurch könnten ggf. unbeabsichtigt Informationen veröffentlicht werden.
Das Contributed OpenID Modul für Drupal 5 erlaubt Benutzern das Anlegen eines Accounts oder das Anmelden an einer Drupal Site mit einer oder mehr Identitäten. Dieses Modul hat die API nicht richtig implementiert, so dass Cross-Site Scripting (XSS) möglich ist, der Accounts kompromittieren kann.
Verbesserte Software steht jetzt zur Verfügung und sollte bei Nutzung dieser Module zeitnah installiert sein. Bitte beachten Sie, dass Drupal Core von diesen Problemen nicht betroffen ist.

System: Verschiedene
Topic: Schwachstellen in Drupal Core
Links: SA-CORE-2009-008, ESB-2009.1298
ID: ae-200909-038

In Drupal Core wurden jetzt einige Schwachstellen behoben. Sie können ausgenutzt werden und erlauben dann Cross-Site Request Forgery, nicht autorisierten Zugang, die Möglichkeit zum Anlegen beliebiger Dateien oder auch die Herausgabe falscher Informationen. Die jetzt verfügbaren Patches sollten installiert werden.

System: Verschiedene
Topic: Sicherheitslücken in Sun StarOffice/StarSuite
Links: Sun Alert 266088, CVE-2009-2414, CVE-2009-2416, ESB-2009.1306
ID: ae-200909-037

In StarOffice/StarSuite wurde eine Sicherheitslücke gefunden, durch die bösartig konstruierte XML Dokumente beliebigen Code mit den Rechten des Benutzers ausführt, der die Dokumente öffnet. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in wxwidgets
Links: DSA-1890, CVE-2009-2369, ESB-2009.1304
ID: ae-200909-036

In 'wxWidgets', einem plattformübergreifendem C++ GUI Toolkit, wurde ein Integerüberlauf gefunden, durch den eine bösartig konstruierte JPEG Datei beliebigen Code ausführen kann. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Linux
Topic: Schwachstelle in freeradius
Links: RHSA-2009-1451, CVE-2009-3111, ESB-2009.1303
ID: ae-200909-035

In FreeRADIUS wurde eine Sicherheitslücke bei der Verarbeitung bestimmter RADIUS Attribute gefunden, durch die ein Angreifer über das Netzwerk den FreeRADIUS Daemon (radiusd) zum Absturz bringen kann. Fehlerbereinigte Pakate stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in icu
Links: DSA-1889, CVE-2009-0153, ESB-2009.1297
ID: ae-200909-034

In der ICU Unicode Bibliothek wurde eine Sicherheitslücke bei der Verarbeitung von ungültigen Multibytesequenzen gefunden, durch die Sicherheitsmechanismen umgangen werden können. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: SuSE Linux
Topic: Schwachstellen in OpenOffice.org, dnsmasq, gnutls, ia32el, ib-bonding-kmp-rt/kernel-rt, libxml, opera, perl-IO-Socket-SSL und xen
Links: SUSE-SR:2009:015
ID: ae-200909-033

Der aktuelle SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen OpenOffice.org, dnsmasq, gnutls, ia32el, ib-bonding-kmp-rt/kernel-rt, libxml, opera, perl-IO-Socket-SSL und xen. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den betroffenen Systemen installiert werden.

System: Debian GNU/Linux
Topic: Schwachstellen in nginx, rails und openssl
Links: DSA-1884, VU#180065, CVE-2009-2629, ESB-2009.1289,
DSA-1887, CVE-2009-3009, ESB-2009.1294,
DSA-1888, CVE-2009-1377, CVE-2009-1378, CVE-2009-1379, CVE-2009-1386, CVE-2009-1387, CVE-2009-2409, ESB-2009.1293
ID: ae-200909-032

In 'nginx', einem Server und Reverse Proxy für HTTP und Proxy für IMAP/POP3, wurde eine Sicherheitslücke gefunden, durch die ein Angreifer über das Netzwerk beliebigen Code ausführen kann.
In 'rails', einem Framework in Ruby zur Entwicklung von Webapplikationen, wurde eine Cross-Site-Scripting Schwachstelle gefunden.
In der Bibliothek 'openssl' wurden mehrere Sicherheitslücken gefunden.
Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enterprise Linux 4
Topic: Sicherheitslücken im Kernel
Links: RHSA-2009-1438, CVE-2009-1883, CVE-2009-1895, CVE-2009-2847, CVE-2009-2848, ESB-2009.1292
ID: ae-200909-031

Aktualisierte Pakete beheben einige sicherheitsrelevante Probleme Kernel von Red Hat Enterprise Linux 4. Die Schwachstellen erlauben über das Netzwerk einen Denial-of-Service (DoS), das Ausführen beliebigen Codes sowie lokal eine Erhöhung von Rechten. Daher sollte das Update zeitnah installiert werden.

System: Sun Solaris, OpenSolaris
Topic: Schwachstellen in lx Branded Zones, w und TCP
Links: Sun Alert #266228, ESB-2009.1282
Sun Alert #266348, ESB-2009.1283
Sun Alert #267088, ESB-2009.1284
ID: ae-200909-030

In den 'lx Branded Zones' von Solaris wurde eine Sicherheitslücke gefunden, durch die ein Angreifer eine System Panik auslösen kann.
Im Programm 'w' wurde ein Pufferüberlauf auf dem Heap gefunden, durch den ein lokaler Angreifer beliebigen Code mit Root Rechten ausführen kann.
In der TCP Implementierung von Solaris wurden mehrere Schwachstellen gefunden.
Patches stehen jetzt zur Verfügung.

System: Mandriva Linux
Topic: Schwachstelle in htmldoc
Links: MDVSA-2009:231, CVE-2009-3050, ESB-2009.1286
ID: ae-200909-029

In 'HTMLDOC' wurde ein Pufferüberlauf gefunden, durch den ein Angreifer mit einem überlangen MDIA SIZE Kommentar beliebigen Code ausführen kann. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Microsoft Windows Vista / Server 2008
Topic: Schwachstelle in Windows SMB version 2
Links: VU#135940
ID: ae-200909-028

In der Impelementierung von Server Message Block version 2 (SMBv2) in Windows Vista und Windows Server 2008 wurde eine Sicherheitslücke bei der Verarbeitung von SMBv2 Nachrichten gefunden, durch die ein Angreifer über das Netzwerk beliebigen Code ausführen kann. Ein Patch steht noch nicht zur Verfügung.

System: Microsoft Windows, Mac OS X
Topic: Schwachstellen in Apple QuickTime
Links: APPLE-SA-2009-09-09-2, CVE-2009-2202, CVE-2009-2203, CVE-2009-2798, CVE-2009-2799, ESB-2009.1275
ID: ae-200909-027

QuickTime 7.6.4 steht nun zur Verfügung. Mit dieser Version wird eine Reihe von Schwachstellen geschlossen, die Angreifern über das Netzwerk die Möglichkeit zum Denial-of-Service (DoS) oder auch zur Ausführung beliebigen Codes bieten.

System: Apple Mac OS X
Topic: Neues Apple Security Update verfügbar
Links: APPLE-SA-2009-09-10-2, ESB-2009.1281
ID: ae-200909-026

Apple hat das Sicherheitsupdate 2009-005 für Mac OS X herausgegeben, mit dem verschiedene Schwachstellen in Alias Manager, CarbonCore, ClamAV, ColorSync, CoreGraphics, CUPS, Flash Player plug-in, ImageIO, Launch Services, MySQL, PHP, SMB und Wiki Server geschlossen werden.

System: Microsoft Windows
Topic: Schwachstelle in Adobe RoboHelp Server
Links: APSA09-05, APSB09-14, CVE-2009-3068, ESB-2009.1335
ID: ae-200909-025

Im Adobe RoboHelp Server 8 wurde eine kritische Sicherheitslücke gefunden, durch die ein nicht authentifizierter Benutzer beliebigen Code hochladen und ausführen kann. Ein Patch steht noch nicht zur Verfügung.

System: Verschiedene
Topic: Sicherheitslücken in Mozilla Firefox, Thunderbird und Seamonkey
Links: Mozilla, RHSA-2009-1430, RHSA-2009-1431, RHSA-2009-1432, ESB-2009.1276, ESB-2009.1277, DSA-1885, DSA-1886, ESB-2009.1290, ESB-2009.1291, Sun Alert #268448, ESB-2009.1365, SUSE-SA:2009:048
ID: ae-200909-024

Im Mozilla Firefox Webbrowser wurden mehrere Sicherheitslücken gefunden. Ebenfalls betroffen hiervon sind Thuderbird und Seamonkey. Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in xapian-omega und nagios2
Links: DSA-1882, CVE-2009-2947, ESB-2009.1278,
DSA-1883, CVE-2007-5624, CVE-2007-5803, CVE-2008-1360, ESB-2009.1279, ESB-2009.1288
ID: ae-200909-023

In 'xapian-omega', einem Webinterface zur Suche in xapian Datenbanken, wurde ein Fehler bei der Bereinigung von Benutzereingaben gefunden, durch den Cross-Site-Scripting Angriffe möglich sind.
In den CGI Skripten von 'Nagios2' wurden mehrere Cross-Site-Scripting Schwachstellen gefunden.
Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Cisco
Topic: Sicherheitslücken in TCP/IP
Links: Cisco, CVE-2008-4609, CVE-2009-0627, ESB-2009.1270
ID: ae-200909-022

In der TCP/IP Implementierung von verschiedenen Cisco Produkten wurden Sicherheitslücken gefunden, durch die mit der Manipulation des TCP States eine Denial of Service Zustand herbeigeführt werden kann. Betroffen sind unter anderem IOS, CatOS, ASA, PIX und Linksys. Cisco hat frei verfügbare Software-Updates herausgegeben, um diese Lücke zu schließen.

System: SuSE Linux
Topic: Schwachstellen in dnsmasq, icu, curl, Xerces-c/xerces-j2, tiff/libtiff, acroread_ja, xpdf, xemacs, mysql, squirrelmail, OpenEXR und wireshark
Links: SUSE-SR:2009:014
ID: ae-200909-021

Der aktuelle SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen dnsmasq, icu, curl, Xerces-c/xerces-j2, tiff/libtiff, acroread_ja, xpdf, xemacs, mysql, squirrelmail, OpenEXR und wireshark. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den betroffenen Systemen installiert werden.

System: Red Hat Linux
Topic: Schwachstellen in fetchmail und xmlsec1
Links: RHSA-2009-1427, CVE-2007-4565, CVE-2008-2711, CVE-2009-2666, ESB-2009.1271
RHSA-2009-1428, CVE-2009-0217, ESB-2009.1272
ID: ae-200909-020

In 'fetchmail' wurden mehrere Sicherheitslücken gefunden.
In der XML Security Library 'xmlsec1' fehlt eine Überprüfung der Mindestlänge für eine Form der HMAC XML Signatur. Ein Angreifer kann evtl. Authtisierungen umgehen.
Fehlerbereinigte Pakate stehen jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle in Wireless LAN AutoConfig Service
Links: MS09-049, CVE-2009-1132, ESB-2009.1268
ID: ae-200909-019

Im Wireless LAN AutoConfig Service wurde eine Sicherheitslücke bei der Verarbeitung von Wireless Frames gefunden. Ein Angreifer kann über das Netzwerk beliebigen Code ausführen. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstellen in Windows TCP/IP
Links: MS09-048, CVE-2009-1925, CVE-2009-1926, CVE-2009-4609, ESB-2009.1267
ID: ae-200909-018

In der TCP/IP Implementierung von Microsoft Windows wurden drei Schwachstelen gefunden, durch die ein Angreifer über das Netzwerk beliebigen Code ausführen oder einen Denial-of-Service Zustand hervorrufen kann. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstellen in Windows Media Format
Links: MS09-047, CVE-2009-2498, CVE-2009-2499, ESB-2009.1266
ID: ae-200909-017

In der Windows Media Format Runtime wurden zwei Sicherheitslücken gefunden, durch die bösartig kostruierte Advanced Systems Format (ASF) oder MPEG-1 Audio Layer 3 (MP3) Dateien beim Abspielen beliebigen Code ausführen können. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle in DHTML Editing Component ActiveX Control
Links: MS09-046, CVE-2009-2519, ESB-2009.1265
ID: ae-200909-016

Das DHTML Editing Component ActiveX Control weist eine Sicherheitslücke auf, durch die bösartige Webseiten beliebigen Code mit den Rechten des eigeloggten Benutzers ausführen können. Ein Hotfix steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle in Windows JScript Scripting Engine
Links: MS09-045, CVE-2009-1920, ESB-2009.1264
ID: ae-200909-015

In der JScript Scripting Engine wurde eine Schwachstelle gefunden, durch die bösartige Webseiten beliebigen Code ausführen können. Ein Hotfix steht jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in cyrus-imapd
Links: DSA-1881, DSA-1892, DSA-1893, VU#336053, CVE-2009-2632, CVE-2009-3235, ESB-2009.1262, ESB-2009.1333, ESB-2009.1334
ID: ae-200909-014

Die SIEVE Komponente von 'cyrus-imapd' weist einen Pufferüberlauf auf. Ein Angreifer, der SIEVE Skripte auf dem Server installieren kann, ist in der Lage beliebigen Code mit den Rechten des Cyrus Systemusers auszuführen. Auch die 'dovecot' packages sind von diesem Problem betroffen. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in silc-client und silc-toolkit
Links: DSA-1879, CVE-2008-7159, CVE-2008-7160, CVE-2009-3051, ESB-2009.1259
ID: ae-200909-013

In den Paketen 'silc-client' und 'silc-toolkit', die das SILC Protokoll implementieren, wurden mehrere Sicherheitslücken gefunden, durch die ein Angreifer beliebigen Code ausführen kann. Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in OpenOffice.org
Links: CVE-2009-0200, CVE-2009-0201, RHSA-2009-1426, ESB-2009.1257, DSA-1880, ESB-2009.1258
ID: ae-200909-012

In 'OpenOffice.org' wurden zwei Sicherheitslücken gefunden, die beide zu Pufferüberläufen auf dem Heap führen können. Bösartig konstruierte Microsoft Word Dokumente können beim Öffnen zum Absturz von OpenOffice.org führen oder beliebigen Code mit den Rechten des Benutzers von OpenOffice.org ausführen Fehlerbereinigte Software steht jetzt zur Verfügung.

System: Microsoft Windows
Topic: Schwachstelle im VMware VMnc AVI video codec
Links: VMSA-2009-0012, VU#444513, CVE-2009-2628
ID: ae-200909-011

In verschiedenen Produkten von VMware besteht die Möglichkeit, dass von virtuellen Maschinen Filme hergestellt und abgespielt werden können. Das für die Filme eingesetzte Codec ist das VMnc. SOfern ein Benutzer eine speziell präparierte VMnc Codec AVI-Datei öffnet, kann ein Angreifer über das Netzwerk auf dem betroffenen System beliebigen Code ausführen. Dieses Problem wird den VMware Movie Decoder 6.5.3, Workstation 6.5.3, Player 6.5.3 und ACE 2.5.3 behoben.

System: Mac OS X
Topic: Schwachstellen in Java for Mac OS X 10.5
Links: APPLE-SA-2009-09-03-1, ESB-2009.1254
ID: ae-200909-010

In Java for Mac OS X 10.5 wurden mehrere Sicherheitslücken gefunden. Eine aktualisierte Version steht jetzt zur Verfügung.

System: Sun Solaris, OpenSolaris
Topic: Schwachstelle in Gnome-XScreenSaver
Links: Sun Alert #266469, ESB-2009.1255
ID: ae-200909-009

Fehler in den Solaris xscreensaver(1) Patches können Denial-of-Service Zustände hervorrufen. Patches stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in Sun Java System Access Manager und OpenSSO
Links: Sun Alert #261688, CVE-2008-3529, CVE-2008-4225, CVE-2008-4226, ESB-2009.1256
ID: ae-200909-008

In OpenSSO Enterprise 8.0 und dem Sun Java System Access Manager wurde eine Sicherheitslücke gefunden, durch die Angreifer über das Netzwerk mit bösartig konstruierten XML Dateien einen Denial of Service (DOS) Zustand herbeiführen können. Patches stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstellen in mysql-dfsg-5.0 und devscripts
Links: DSA-1877, CVE-2009-2446, ESB-2009.1250,
DSA-1878, CVE-2009-2946, ESB-2009.1251, ESB-2009.1285
ID: ae-200909-007

In MySQL wurden mehrere Format String Schwachstellen gefunden, durch die angemeldete Benutzer beliebigen Code ausführen können.
Das Programm 'uscan' aus dem 'devscripts' Paket, führt möglicherweise Perl Code aus nicht vertraueswürdigen Quellen aus.
Fehlebereinigte Pakete stehen jetzt zur Verfügung.

System: Red Hat Enterprise Linux 5
Topic: Schwachstellen in Red Hat Enterprise Linux 5
Links: RHSA-2009-1243, CVE-2009-0745, CVE-2009-0746, CVE-2009-0747, CVE-2009-0748, CVE-2009-2847, CVE-2009-2848, ESB-2009.1239, RHSA-2009-1278, CVE-2009-2348, ESB-2009.1240, RHSA-2009-1287, CVE-2008-5161, ESB-2009.1241, RHSA-2009-1289, CVE-2008-2079, CVE-2008-3963, CVE-2008-4456, CVE-2009-2446, ESB-2009.1242, RHSA-2009-1307, CVE-2008-5188, ESB-2009.1243, RHSA-2009-1321, CVE-2008-4552, ESB-2009.1244, RHSA-2009-1335, CVE-2009-0590, CVE-2009-1377, CVE-2009-1378, CVE-2009-1379, CVE-2009-1386, CVE-2009-1387, ESB-2009.1245, RHSA-2009-1337, CVE-2008-6552, ESB-2009.1246, RHSA-2009-1341, CVE-2008-4579, CVE-2008-6552, ESB-2009.1248, RHSA-2009-1364, CVE-2009-2697, ESB-2009.1249
ID: ae-200909-006

Im Release RHEL5 Update 4 wurden mehrere Sicherheitslücken behoben. Betroffen sind die Pakate kernel, lftp, openssh, mysql, ecryptfs-utils, nfs-utils, openssl, gfs2-utils, cman und gdm.

System: Microsoft Windows
Topic: Schwachstelle in Microsoft IIS FTP Service
Links: VU#276653, CVE-2009-3023, ESB-2009.1235
ID: ae-200909-005

Im FTP Server der Microsoft Internet Information Services (IIS) wurde ein Pufferüberlauf auf dem Stack bei der Verarbeitung von Verzeichnisnamen gefunden, durch den ein Angreifer über das Netzwerk beliebigen Code ausführen kann. Ein Patch steht noch nicht zur Verfügung.

System: SuSE Linux
Topic: Schwachstellen in dnsmasq, icu, Xerces-c/xerces-j2, tiff/libtiff, acroread_ja, xpdf, xemacs, mysql, squirrelmail, OpenEXR und wireshark
Links: SUSE-SR:2009:014
ID: ae-200909-004

Der aktuelle SUSE Security Summary Report berichtet über Sicherheitslücken in den Paketen dnsmasq, icu, Xerces-c/xerces-j2, tiff/libtiff, acroread_ja, xpdf, xemacs, mysql, squirrelmail, OpenEXR und wireshark. Fehlerbereinigte Pakete stehen jetzt zur Verfügung und sollten auf den betroffenen Systemen installiert werden.

System: Mandriva Linux
Topic: Schwachstelle in xerces-c
Links: MDVSA-2009:223, CVE-2009-1885
ID: ae-200909-003

In Apache Xerces C++ wurde eine Sicherheitslücke gefunden, durch die ein Angreifer den zur Verfügung stehenden Stack Speicher aufbrauchen und so einen Denial-of-Service Zustand herbeiführen kann. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Verschiedene
Topic: Schwachstellen in dnsmasq
Links: CVE-2009-2957, CVE-2009-2958, RHSA-2009-1238, ESB-2009.1234, DSA-1876, ESB-2009.1236
ID: ae-200909-002

In 'dnsmasq' wurden zwei Sicherheitslücken gefunden, wenn der TFTP Dienst aktiviert ist. Ein Pufferüberlauf auf dem Heap kann genutzt werden, um beliebigen Code auszuführen. Eine NULL Pointer Dereference führt zum Absturz von 'dnsmasq'. Fehlerbereinigte Pakete stehen jetzt zur Verfügung.

System: Debian GNU/Linux
Topic: Schwachstelle in ikiwiki
Links: DSA-1875, CVE-2009-2944, ESB-2009.1233
ID: ae-200909-001

Im Ikiwiki Wiki Compiler wurde eine Schwachstelle gefunden. Die schwaze Liste von potentiell gefählichem TeX Code ist unvollständig. Ein Patch steht jetzt zur Verfügung.



(c) 2000-2013 AERAsec Network Services and Security GmbH