Technik

IT-Sicherheit: Appliance, Linux und MacOS X gefährdet - Update für IT-Sicherheitshinweis zu Verschiedene TLS-Implementierungen (Risiko: mittel)

Aktuelle IT-Sicherheitshinweise auf news.de (Symbolbild). Bild: Adobe Stock / lumerb

  • Artikel teilen:

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 01.09.2024 ein Update zu einer am 06.01.2016 bekanntgewordenen Sicherheitslücke für Verschiedene TLS-Implementierungen herausgegeben. Betroffen von der Sicherheitslücke sind die Betriebssysteme Appliance, Linux, MacOS X, UNIX und Windows sowie die Produkte Red Hat Enterprise Linux, Open Source CentOS, Open Source OpenSSL, Debian Linux, Open Source GnuTLS, NetApp Data ONTAP, Ubuntu Linux, SUSE Linux Enterprise Desktop, SUSE Linux Enterprise Server, Oracle Linux, Mozilla Firefox, Mozilla Firefox ESR, Mozilla NSS, Oracle Java SE, NetApp OnCommand Unified Manager, IBM Content Manager, HCL Notes und IBM FlashSystem.

Die neuesten Hersteller-Empfehlungen bezüglich Updates, Workarounds und Sicherheitspatches für diese Sicherheitslücke finden Sie hier: HCL Article KB0037995 (Stand: 30.08.2024). Weitere nützliche Links werden weiter unten in diesem Artikel aufgeführt.

Sicherheitshinweis für Verschiedene TLS-Implementierungen - Risiko: mittel

Risikostufe: 5 (mittel)
CVSS Base Score: 6,5
CVSS Temporal Score: 5,7
Remoteangriff: Ja

Zur Einschätzung der Verwundbarkeit von Computersystemen wird das Common Vulnerability Scoring System (CVSS) angewandt. Der CVSS-Standard ermöglicht es, potenzielle oder tatsächliche Sicherheitslücken auf Basis verschiedener Kriterien miteinander zu vergleichen, um Gegenmaßnahmen besser priorisieren zu können. Für die Schweregrade einer Schwachstelle werden die Attribute "keine", "niedrig", "mittel", "hoch" und "kritisch" verwendet. Der Base Score bewertet die Voraussetzungen für einen Angriff (u.a. Authentifizierung, Komplexität, Privilegien, Userinteraktion) sowie dessen Konsequenzen. Der Temporal Score berücksichtigt darüber hinaus zeitliche Veränderungen hinsichtlich der Gefahrenlage. Das Risiko der hier behandelten Schwachstelle wird nach dem CVSS mit einem Base Score von 6,5 als "mittel" eingestuft.

Verschiedene TLS-Implementierungen Bug: Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen

Firefox und Mozilla sind Open Source Web Browser. ESR ist die Variante mit verlängertem Support.Network Security Services (NSS) ist eine Sammlung von Bibliotheken um bei plattform übergreifenden Entwicklungen Securityfunktionalitäten für Clients und Server bereitzustellen.GnuTLS (GNU Transport Layer Security Library) ist eine im Quelltext frei verfügbare Bibliothek, die Secure Sockets Layer (SSL) und Transport Layer Security (TLS) implementiert.OpenSSL ist eine im Quelltext frei verfügbare Bibliothek, die Secure Sockets Layer (SSL) und Transport Layer Security (TLS) implementiert.Die Java Platform, Standard Edition (SE) ist eine Sammlung von Java-APIs (JDK) und der Java Laufzeit Umgebung (JRE).Die Produkte der Red Hat Enterprise Linux Produktfamilie sind Linux-Distribution der Firma Red Hat.

Ein entfernter, anonymer Angreifer kann eine Schwachstelle in verschiedenen TLS-Implementierungen ausnutzen, um Sicherheitsvorkehrungen zu umgehen.

Klassifiziert wurde die Schwachstelle mithilfe des CVE-Bezeichnungssystems (Common Vulnerabilities and Exposures) durch die individuelle Seriennummer CVE-2015-7575.

Von der Sicherheitslücke betroffene Systeme im Überblick

Betriebssysteme
Appliance, Linux, MacOS X, UNIX, Windows

Produkte
Red Hat Enterprise Linux 6 (cpe:/o:redhat:enterprise_linux)
Open Source CentOS (cpe:/o:centos:centos)
Open Source OpenSSL <1.0.1f (cpe:/a:openssl:openssl)
Open Source OpenSSL 1.0.1f (cpe:/a:openssl:openssl)
Debian Linux (cpe:/o:debian:debian_linux)
Open Source GnuTLS <3.3.15 (cpe:/a:gnu:gnutls)
Open Source GnuTLS 3.3.15 (cpe:/a:gnu:gnutls)
Red Hat Enterprise Linux 5 (cpe:/o:redhat:enterprise_linux)
NetApp Data ONTAP (cpe:/a:netapp:data_ontap)
Ubuntu Linux (cpe:/o:canonical:ubuntu_linux)
Red Hat Enterprise Linux 7 (cpe:/o:redhat:enterprise_linux)
SUSE Linux Enterprise Desktop 12 (cpe:/o:suse:linux_enterprise_desktop)
SUSE Linux Enterprise Server 12 (cpe:/o:suse:linux_enterprise_server)
Oracle Linux (cpe:/o:oracle:linux)
Mozilla Firefox <43.0.2 (cpe:/a:mozilla:firefox)
Mozilla Firefox 43.0.2 (cpe:/a:mozilla:firefox)
Mozilla Firefox ESR <38.5.2 (cpe:/a:mozilla:firefox_esr)
Mozilla Firefox ESR 38.5.2 (cpe:/a:mozilla:firefox_esr)
Mozilla NSS <3.20.2 (cpe:/a:mozilla:network_security_services)
Mozilla NSS 3.20.2 (cpe:/a:mozilla:network_security_services)
Oracle Java SE <=8u66 (cpe:/a:oracle:java_se)
Oracle Java SE <=8u66 (cpe:/a:oracle:java_se)
Oracle Java SE <=7u79 (cpe:/a:oracle:java_se)
Oracle Java SE <=7u79 (cpe:/a:oracle:java_se)
SUSE Linux Enterprise Server 12 SP1 (cpe:/o:suse:linux_enterprise_server)
SUSE Linux Enterprise Desktop 12 SP1 (cpe:/o:suse:linux_enterprise_desktop)
SUSE Linux Enterprise Server 11 SP3 LTSS (cpe:/o:suse:linux_enterprise_server)
NetApp OnCommand Unified Manager (cpe:/a:netapp:oncommand_unified_manager)
IBM Content Manager 8.5 (cpe:/a:ibm:content_manager)
HCL Notes (cpe:/a:hcltech:notes)
IBM FlashSystem 840 (cpe:/a:ibm:flashsystem)

Allgemeine Empfehlungen zum Umgang mit IT-Sicherheitslücken

  1. Anwender der betroffenen Systeme sollten diese auf dem aktuellsten Stand halten. Hersteller sind bei Bekanntwerden von Sicherheitslücken dazu angehalten, diese schnellstmöglich durch Entwicklung eines Patches oder eines Workarounds zu beheben. Sollten neue Sicherheitsupdates verfügbar sein, installieren Sie diese zeitnah.
  2. Konsultieren Sie zu Informationszwecken die im nächsten Abschnitt aufgeführten Quellen. Häufig enthalten diese weiterführende Informationen zur aktuellsten Version der betreffenden Software sowie zur Verfügbarkeit von Sicherheitspatches oder Hinweise zu Workarounds.
  3. Wenden Sie sich bei weiteren Fragen oder Unsicherheiten an Ihren zuständigen Administrator. IT-Sicherheitsverantwortliche sollten die genannten Quellen regelmäßig daraufhin prüfen, ob ein neues Sicherheitsupdate zur Verfügung steht.

Hersteller-Informationen zu Updates, Patches und Workarounds

An dieser Stelle finden Sie weiterführende Links mit Informationen über Bug-Reports, Security-Fixes und Workarounds.

HCL Article KB0037995 vom 2024-08-30 (01.09.2024)
Weitere Informationen finden Sie unter: https://support.hcltechsw.com/csm?id=kb_article&sysparm_article=KB0037995

IBM Security Bulletin 541867 vom 2024-01-29 (29.01.2024)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/541867

IBM Security Bulletin 690961 vom 2023-02-20 (19.02.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/690961

Oracle Linux Security Advisory ELSA-2022-9272 vom 2022-04-08 (10.04.2022)
Weitere Informationen finden Sie unter: https://linux.oracle.com/errata/ELSA-2022-9272.html

Oracle Linux Security Advisory ELSA-2021-9150 vom 2021-04-01 (31.03.2021)
Weitere Informationen finden Sie unter: https://linux.oracle.com/errata/ELSA-2021-9150.html

Oracle Linux Security Advisory ELSA-2019-4747 vom 2019-08-16 (18.08.2019)
Weitere Informationen finden Sie unter: http://linux.oracle.com/errata/ELSA-2019-4747.html

Oracle Linux Security Advisory ELSA-2019-4581 vom 2019-03-13 (13.03.2019)
Weitere Informationen finden Sie unter: http://linux.oracle.com/errata/ELSA-2019-4581.html

NetApp Security Advisory NTAP-20160225-0001 vom 2018-03-26 (26.03.2018)
Weitere Informationen finden Sie unter: https://security.netapp.com/advisory/ntap-20160225-0001/

NetApp Advisory NTAP-20160225-0001 (19.02.2017)
Weitere Informationen finden Sie unter: https://kb.netapp.com/support/s/article/ka51A00000007A7QAI/cve-2015-7575-tls-vulnerability-in-multiple-netapp-products?language=en_US

SUSE Security Update Announcement ID SUSE-SU-2016:0636-1 (03.03.2016)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2016/suse-su-20160636-1.html

SUSE Security Update SUSE-SU-2016:0189-1 vom 2016-01-21 (21.01.2016)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2016/suse-su-20160189-1.html

SUSE Security Update SUSE-SU-2016:0149-1 vom 2016-01-18 (18.01.2016)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2016/suse-su-20160149-1.html

Ubuntu Security Notice USN-2866-1 vom 2016-01-08 (10.01.2016)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-2866-1/

Debian Security Advisory DSA-3437 vom 2016-01-09 (10.01.2016)
Weitere Informationen finden Sie unter: https://www.debian.org/security/2016/dsa-3437

Debian Security Advisory DSA-3436 vom 2016-01-09 (10.01.2016)
Weitere Informationen finden Sie unter: https://www.debian.org/security/2016/dsa-3436

Ubuntu Security Notice USN-2865-1 vom 2016-01-08 (10.01.2016)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-2865-1/

CentOS Security Advisory CESA-2016:0008 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://lists.centos.org/pipermail/centos-announce/2016-January/021595.html

CentOS Security Advisory CESA-2016:0008 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://lists.centos.org/pipermail/centos-announce/2016-January/021603.html

CentOS Security Advisory CESA-2016:0012 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://lists.centos.org/pipermail/centos-announce/2016-January/021600.html

CentOS Security Advisory CESA-2016:0012 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://lists.centos.org/pipermail/centos-announce/2016-January/021596.html

CentOS Security Advisory CESA-2016:0007 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://lists.centos.org/pipermail/centos-announce/2016-January/021594.html

CentOS Security Advisory CESA-2016:0007 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://lists.centos.org/pipermail/centos-announce/2016-January/021602.html

Ubuntu Security Notice USN-2864-1 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-2864-1/

Ubuntu Security Notice USN-2863-1 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-2863-1/

Red Hat Security Advisory RHSA-2016:0007 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-0007.html

Red Hat Security Advisory RHSA-2016:0008 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-0008.html

Red Hat Security Advisory RHSA-2016:0012 vom 2016-01-07 (07.01.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-0012.html

Red Hat Bugzilla Bug 1289841 vom 2016-01-06 (06.01.2016)
Weitere Informationen finden Sie unter: https://bugzilla.redhat.com/show_bug.cgi?id=1289841

Red Hat Artikel "SLOTH: TLS 1.2 vulnerability" vom 2016-01-06 (06.01.2016)
Weitere Informationen finden Sie unter: https://access.redhat.com/articles/2112261

Red Hat CVE-2015-7575 vom 2016-01-06 (06.01.2016)
Weitere Informationen finden Sie unter: https://access.redhat.com/security/cve/cve-2015-7575

GnuTLS Security Advisory GNUTLS-SA-2015-2 vom 2016-01-06 (06.01.2016)
Weitere Informationen finden Sie unter: http://www.gnutls.org/security.html

Security Losses from Obsolete and Truncated Transcript Hashes vom 2016-01-06 (06.01.2016)
Weitere Informationen finden Sie unter: http://www.mitls.org/pages/attacks/SLOTH

Mozilla Security Advisory MFSA2015-150 vom 2016-01-06 (06.01.2016)
Weitere Informationen finden Sie unter: https://www.mozilla.org/security/advisories/mfsa2015-150/

Versionshistorie dieses Sicherheitshinweises

Dies ist die 25. Version des vorliegenden IT-Sicherheitshinweises für Verschiedene TLS-Implementierungen. Bei Bekanntgabe weiterer Updates wird dieser Text aktualisiert. Die vorgenommenen Änderungen können Sie anhand der folgenden Versionshistorie nachvollziehen.

06.01.2016 - Initial Release
06.01.2016 - Version nicht vorhanden
06.01.2016 - Version nicht vorhanden
06.01.2016 - Version nicht vorhanden
06.01.2016 - Version nicht vorhanden
10.01.2016 - New remediations available
10.01.2016 - Version nicht vorhanden
18.01.2016 - New remediations available
18.01.2016 - Version nicht vorhanden
21.01.2016 - New remediations available
21.01.2016 - Version nicht vorhanden
03.03.2016 - New remediations available
03.03.2016 - Version nicht vorhanden
03.03.2016 - Version nicht vorhanden
19.02.2017 - New remediations available
19.02.2017 - Version nicht vorhanden
26.03.2018 - New remediations available
26.03.2018 - Version nicht vorhanden
13.03.2019 - Neue Updates von Oracle Linux aufgenommen
18.08.2019 - Neue Updates von Oracle Linux aufgenommen
31.03.2021 - Neue Updates von Oracle Linux aufgenommen
10.04.2022 - Neue Updates von Oracle Linux aufgenommen
19.02.2023 - Neue Updates von IBM aufgenommen
29.01.2024 - Neue Updates von IBM aufgenommen
01.09.2024 - Neue Updates von HCL aufgenommen

+++ Redaktioneller Hinweis: Dieser Text wurde auf Basis aktueller BSI-Daten generiert und wird je nach Warnlage datengetrieben aktualisiert. Feedback und Anmerkungen nehmen wir unter hinweis@news.de entgegen. +++

Folgen Sie News.de schon bei Facebook, Twitter, Pinterest und YouTube? Hier finden Sie brandheiße News, aktuelle Videos und den direkten Draht zur Redaktion.

/roj/news.de

Themen