Sicherheitsupdate für libevent (Debian DSA-6493-1)
Das Debian Security Advisory DSA-6493-1 informiert über mehrere Sicherheitslücken in der asynchronen Event-Benachrichtigungsbibliothek libevent. Betroffen sind insbesondere Anwendungen, die evhttp, evdns, evtag/evrpc und bufferevent verwenden. Die Schwachstellen umfassen HTTP Request Smuggling, Header Injection, Access Control Bypass sowie Denial of Service durch Out-of-Bounds Memory Accesses und Use-After-Free Fehler. Deutsche KMU sollten diese Meldung prüfen, insbesondere wenn sie libevent in ihren Systemen einsetzen oder Anwendungen betreiben, die mit libevent interagieren. Es ist ratsam, die entsprechende Sicherheitsupdates zu installieren und die eigenen Systeme auf mögliche Angriffsvektoren zu überprüfen.
Die Debian Security Advisory DSA-6493-1 dokumentiert mehrere Schwachstellen in der libevent-Bibliothek. Diese betreffen vor allem Anwendungen, die evhttp (HTTP-Implementierung), evdns (DNS), evtag/evrpc (Tagged RPC) und bufferevent (Buffered Socket) nutzen. Die gefundenen Probleme umfassen:
HTTP Request Smuggling: Durch zu permissive Behandlung von Transfer-Encoding und Content-Length Headern könnten Angreifer HTTP Request Smuggling-Angriffe durchführen. Header Injection / Access Control Bypass: Fehlerhafte Verarbeitung von Header-Zeilen könnten zu Header-Injection oder dem Umgehen von Zugriffskontrollen führen. Denial of Service (DoS): Out-of-Bounds Memory Accesses in den genannten Codebereichen können zu einem Denial of Service führen. Code Execution: In bestimmten Fällen könnte die Ausnutzung dieser Schwachstellen zur Ausführung von Arbiträrcode führen.
Deutsche KMU, die libevent verwenden, sollten das entsprechende Sicherheitsupdate installieren und ihre Systeme auf diese potenziellen Angriffsvektoren überprüfen. Insbesondere sollte geprüft werden, ob Anwendungen mit evhttp, evdns, evtag/evrpc oder bufferevent eingesetzt werden und ob die betroffenen Codebereiche korrekt konfiguriert sind.
Stumptner IT unterstützt Unternehmen bei akuten Problemen und dauerhafter IT-Betreuung.
