Das Notes Forum

Domino 9 und frühere Versionen => ND7: Administration & Userprobleme => Thema gestartet von: WernerMo am 24.10.07 - 10:15:26

Titel: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: WernerMo am 24.10.07 - 10:15:26
Hallo,

gerade entdeckt:

Schwachstellen in Lotus Notes und Domino (http://www.heise.de/newsticker/meldung/97862)

Gruß Werner
Titel: Schwachstellen in Lotus Notes und Domino
Beitrag von: tom777 am 24.10.07 - 12:54:43
Zahlreiche Sicherheitslücken in IBMs Lotus Notes und Domino ermöglichen Angreifern, beliebigen Schadcode auf betroffene Systeme zu schleusen und auszuführen. IBM stellt aktualisierte Software-Versionen bereit, die die Fehler beheben sollen. 

IBM hat Softwareaktualisierungen veröffentlicht, die die Fehler beheben. Administratoren sollten die fehlerberinigten Versionen Lotus Notes Release 6.5.6, 7.0.3, 8.0 oder 8.0.1 sowie Lotus Domino Server 6.5.5 Fix Pack 3, 6.5.6 Fix Pack 2, 7.0.2 Fix Pack 1, 7.0.3 oder 8.0 einspielen. Die aktuellen Versionen erlauben dann das Setzen neuer Parameter in der notes.ini zum Abdichten der Sicherheitslecks – laut Sicherheitsmeldungen von IBM handelt es sich um die Parameter SharedMemoryAllowOnly sowie Enforce_EffectiveUserRights_EvaluteCommand.

Sind endlich die Updates online? :)
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: nd_adm am 24.10.07 - 12:55:38
Hier noch ein paar detailiertere Infos:

Potential vulnerability in Notes/Domino memory mapped files (http://www-1.ibm.com/support/docview.wss?rs=899&context=SWA40&context=SWA50&context=SWA60&context=SWCZ0&context=SWD10&context=SS4R7J&context=SSES8G&context=SSKTYF&context=SSMT72&context=SSPQ7E&context=SSMSB2&context=SS6JVW&context=SS5LUA&context=SSCM2P&context=SS3LP9&context=SSFLMV&context=SSESJN&context=SSKTPA&context=SSVHEW&context=SSVHFY&context=SSVLBW&dc=D400&dc=DB500&dc=D800&dc=D900&dc=DA900&dc=DA800&dc=DA600&dc=DB400&dc=D100&dc=D600&dc=DB600&dc=DA400&dc=DB300&dc=DA100&dc=DB100&dc=DA700&dc=DA450&q1=SharedMemoryAllowOnly&uid=swg21257030&loc=en_US&cs=UTF-8&lang=all)
Evaluate LotusScript method returns unexpected results (http://www-1.ibm.com/support/docview.wss?rs=899&context=SWA40&context=SWA50&context=SWA60&context=SWCZ0&context=SWD10&context=SS4R7J&context=SSES8G&context=SSKTYF&context=SSMT72&context=SSPQ7E&context=SSMSB2&context=SS6JVW&context=SS5LUA&context=SSCM2P&context=SS3LP9&context=SSFLMV&context=SSESJN&context=SSKTPA&context=SSVHEW&context=SSVHFY&context=SSVLBW&dc=D400&dc=DB500&dc=D800&dc=D900&dc=DA900&dc=DA800&dc=DA600&dc=DB400&dc=D100&dc=D600&dc=DB600&dc=DA400&dc=DB300&dc=DA100&dc=DB100&dc=DA700&dc=DA450&q1=Enforce_EffectiveUserRights_EvaluteCommand&uid=swg21273266&loc=en_US&cs=UTF-8&lang=all)
Titel: Re: Schwachstellen in Lotus Notes und Domino
Beitrag von: WernerMo am 24.10.07 - 12:56:19
Hallo,

siehe auch Thread im offtopic:
http://atnotes.de/index.php?topic=38642.0

Gruß Werner
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: WernerMo am 24.10.07 - 12:57:59
Hallo,

kannst Du bitte die Links hinter einen küzren Text legen, das zerfetzt sonst alles (Symbol mit Weltkugel + "=")

Vielen Dank im voraus.
Werner
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: Glombi am 24.10.07 - 13:13:46
Hinweis: Die beiden Threads habe ich zusammengeführt und die Links von nd_adm aufbereitet.
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: WernerMo am 24.10.07 - 21:25:43
Hallo Andreas,

vielen Dank
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: smokyly am 25.10.07 - 01:28:39
Kann mir mal jemand mit einfachen Worten sagen, wo genau die Gefahr besteht? In dem Heise-Artikel sind ja mehrere Bugs angesprochen.

IMAP läuft bei uns nicht und als Firewall läuft eine Astaro. Auch Citrix wird eingesetzt.

Wir haben seit einigen Wochen einen neuen Chef und der macht sich jetzt große Sorgen. Zu Recht?

Das Problem mit dem Viewer ist ja beim Client angesiedelt. Daher finde ich den "Hinweis" im Artikel, den Server auch hoch zu ziehen etwas verwirrend und übertrieben.

Jetzt haben wir erst gerade nach 8 Wochen die Clients von 5 auf 7.0.2 hoch gezogen und nun schon wieder so viel Arbeit...?
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: WernerMo am 25.10.07 - 08:33:52
Hallo "smokyly"

wenn ich das richtig sehe, dann können für euch (entsprechend Deiner Beschreibung) nur Gefahren von "innen" kommen u.a. das zum Thema TS beschriebene:

Zitat
Notes und Domino nutzen zur Interprozesskommunikation (IPC) zwischen den Diensten NLNOTES and NTASKLDR sogenannte Memory Mapped Files. Die Zugriffsrechte darauf erlauben allerdings Zugriffsrechte für Jeder. Dadurch können auf Systemen wie einem Terminalserver, auf denen mehrere Nutzer gleichzeitig arbeiten, Anwender die Daten anderer Nutzer mitlesen oder ihnen sogar Scriptcode unterschieben.

Aber auch hier muss einer der TS-User (bei euch wohl über Citrix) das Potential zu so einem Angriff haben.

Also für mich ist viel wichtiger, dass IBM hier eine sehr ehrliche Politik fährt und sofort auf die Informationen reagiert hat, denn auch Heise hat das direkt von IBM (und nicht von extern).
 
Ich hoffe, das hilft Dir (und Deinem Chef) etwass weiter?

Gruß Werner
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: smokyly am 25.10.07 - 08:52:38
Hallo Werner,

das kommt davon, wenn man als Elternzeitnehmer kaum schläft und dann auch noch die ganze Nacht vor der Kiste verbringt. Da fehlte ein"NICHT" in dem Satz wegen Citrix. Sorry dafür, aber danke für den Hinweis.

Also haben wir nur ein "theoretisches" Problem wegen der Anhänge?!
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: SD am 29.10.07 - 15:22:52
http://www.heise.de/newsticker/meldung/98110

Zitat
Für die verwundbare Exchange-Version 5.0.7.373 und die Domino-Version 7.5.0.19 gibt es noch keine Updates.
7.5.0.19? Hab ich was verpasst?
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: MartinG am 29.10.07 - 15:24:13
Das ist die Version vom Symantec Virenscänner...
Titel: Re: heisemeldung: Schwachstellen in Lotus Notes und Domino
Beitrag von: SD am 29.10.07 - 15:27:37
Oh, okay, das kann ich einsehen. :-[