Ubuntu: hochkritische Sicherheitslücke in klibc sofort patchen

Mehrere Sicherheitslücken mit CVSS Score 9.8 / 10 wurden in der Ubuntu Softwarebibliothek klibc behoben, die in verschiedenen Versionen des Ubuntu-Betriebssystems verwendet wird. Die Schwachstellen erlauben Angreifern beliebigen Code auszuführen oder das betroffene System zum Absturz zu bringen, ohne dass dieser sich davor authentifizieren muss.

Betroffen sind eine ganze Reihe Versionen, darunter Ubuntu 23.10, Ubuntu 22.04 LTS, Ubuntu 20.04 LTS, sowie die Extended Security Maintenance (ESM) Releases von Ubuntu 18.04, 16.04 und 14.04. Nutzer dieser Systeme werden dringend aufgefordert, ihre Systeme zu aktualisieren, um die Sicherheitsrisiken zu minimieren. Die aktualisierten Pakete sind:

  • Ubuntu 23.10: klibc-utils - 2.0.13-1ubuntu0.1, libklibc - 2.0.13-1ubuntu0.1
  • Ubuntu 22.04: klibc-utils - 2.0.10-4ubuntu0.1, libklibc - 2.0.10-4ubuntu0.1
  • Ubuntu 20.04: klibc-utils - 2.0.7-1ubuntu5.2, libklibc - 2.0.7-1ubuntu5.2
  • Ubuntu 18.04 ESM: klibc-utils: 2.0.4-9ubuntu2.2+esm1, libklibc: 2.0.4-9ubuntu2.2+esm1
  • Ubuntu 16.04 ESM: klibc-utils: 2.0.4-8ubuntu1.16.04.4+esm2, libklibc: 2.0.4-8ubuntu1.16.04.4+esm2
  • Ubuntu 14.04 ESM: klibc-utils: 2.0.3-0ubuntu1.14.04.3+esm3, libklibc: 2.0.3-0ubuntu1.14.04.3+esm3

Die Sicherheitslücken wurden in der in klibc enthaltenen Version von zlib gefunden. Es handelt sich um Fehler in der Handhabung von Speicheroperationen und Pointer-Arithmetik, die unter bestimmten Bedingungen das Ausführen von beliebigem Code ermöglichen könnten:

  • CVE-2016-9840 und CVE-2016-9841: Probleme in der Pointer-Arithmetik könnten zum Absturz führen oder das Ausführen von Code ermöglichen.
  • CVE-2018-25032: Fehlerhafte Speicherverwaltung bei bestimmten Deflate-Operationen.
  • CVE-2022-37434: Inkorrekte Speicherbehandlung bei bestimmten Inflate-Operationen könnte ebenfalls zum Ausführen von unautorisiertem Code führen.

Ubuntu empfiehlt allen Nutzern, die betroffenen Pakete über die Standard-Systemaktualisierung zu aktualisieren. Mit folgenden Befehlen updaten Sie Ihr System:

sudo apt-get update
sudp apt-get upgrade

anschliessend testen Sie die aktuelle Version mit

dpkg -l | grep klibc-utils
dpkg -l | grep libklibc

Related Posts

Sicherheitslücke in Gunicorn WSGI: HTTP-Request-Schmuggel möglich

Im WSGI Webserver Gunicorn wurde eine schwere Sicherheitslücke gefunden, die es Angreifern ermöglichen könnte, HTTP-Requests zu manipulieren. Die Schwachstelle CVE-2024-1135 (CVSS 7.5 / 10), betrifft das unzureichende Validieren von Transfer-Encoding-Headern, was zu HTTP Request Smuggling (HRS) führen kann.

Read More

CISA warnt: Türoffner Chirp Access Systeme einfach zu hacken

Die amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat eine Warnung bezüglich einer Sicherheitslücke in den Chirp Access Systemen von Chirp Systems herausgegeben. Die Warnung, die unter dem Code ICSA-24-067-01 veröffentlicht wurde, weist auf eine kritische Schwachstelle hin, die es Angreifern ermöglichen könnte, uneingeschränkten physischen Zugang zu gesicherten Bereichen zu erlangen.

Read More

TU Graz: WebGPU Schwachstelle erlaubt Datendiebstahl

April 2024 - Forscher der Technischen Universität Graz haben bedenkliche Sicherheitslücken in der Browser-Schnittstelle WebGPU entdeckt, die es ermöglichen, über Seitenkanalangriffe auf Grafikkarten Zugriff auf fremde Computer zu erhalten. Diese Angriffe sind so schnell, dass sie während normaler Internetnutzung unbemerkt bleiben könnten. Die Schnittstelle WebGPU, die zunehmend für rechenintensive Aufgaben in Webbrowsern verwendet wird, ermöglicht es, die Grafikkarte (GPU) eines Computers zu nutzen. Die Forscher des Instituts für Angewandte Informationsverarbeitung und Kommunikationstechnologie an der TU Graz konnten zeigen, dass durch manipuliertes JavaScript auf Websites Daten wie Tastatureingaben oder Verschlüsselungsschlüssel ausgespäht werden können. Folgende Angriffszenarieren sind laut den Forschern möglich:

Read More