Autor Thema: Alert! - Qbik Wingate schließt Format-String-Schwachstelle  (Gelesen 469 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Die Gateway-Server-Software Wingate von Qbik enthält eine Schwachstelle, durch die bösartige Individuen aus dem Netz eingeschleusten Schadcode ausführen können. Eine Softwareaktualisierung behebt das Problem.

Der Fehler betrifft die SMTP-Komponente von Wingate. Wenn ein Angreifer unbekannte Befehle oder Befehle in unerwarteter Reihenfolge an den SMTP-Server absetzt, gerät die SMTP-Sitzung in einen ungültigen Status. Beim Protokollieren des aufgetretenen Fehlers kopiert die Software vom Benutzer angegebene Daten mit einen unsicheren vsprintf()-Aufruf, wodurch der Server laut Sicherheitsmeldung von Harmony Security abstürzen kann. Weitere Nachforschungen des Sicherheitsdienstleisters Secunia haben jedoch ergeben, dass so auch eingeschleuster Code zur Ausführung kommen kann.

Wingate enthält den Fehler in den Versionen 5.x und 6.x. Die aktuelle Fassung 6.2.2 schließt die Lücke. Administratoren sollten die aktualisierte Software zügig einspielen.

Siehe dazu auch:

    * Qbik WinGate Remote Denial of Service, Sicherheitsmeldung von Harmony Security
    * Qbik WinGate SMTP-Dienst Format-String-Sicherheitslücke, Fehlermeldung von Secunia
    * Download der aktuellen Wingate-Version

Quelle und Links : http://www.heise.de/security/news/meldung/94330

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )