Dev News Daily ENDE

Ubuntu behebt drei curl-Luecken, eine davon umgeht die Peer-Pruefung bei LDAP

Canonical hat USN-8820-1 veroeffentlicht und darin drei voneinander unabhaengige Fehler in curl behoben. Den ersten meldete Eunsoo Kim: curl handelt SASL fuer die LDAP-Anmeldung unter bestimmten Umstaenden falsch aus, und wer zwischen beiden Endpunkten sitzt, kann damit die Peer-Pruefung umgehen. Betroffen sind nur Ubuntu 24.04 LTS und Ubuntu 26.04 LTS.

Der zweite Fehler, gefunden von Stephan Zeisberg, betrifft HTTP/2-Push-Streams, wenn sich mehrere Handles eine Verbindung teilen; aus der Ferne laesst sich damit ein Absturz und so eine Dienstverweigerung ausloesen. Der dritte, von Stanislav Fort, ist ein Fehler in der Lebensdauer gepoolter TLS-Verbindungen bei Verwendung des Multi-Interface.

Ubuntu behebt drei curl-Luecken, eine davon umgeht die Peer-Pruefung bei LDAP
Ubuntu behebt drei curl-Luecken, eine davon umgeht die Peer-Pruefung bei LDAP — Dev News Daily

Was das bedeutet

Der zweite Punkt ist ein Absturz, der dritte ein Fehler in der Ressourcenverwaltung. Der erste gehoert in eine andere Klasse. Die Peer-Pruefung ist genau die Kontrolle, die eine ueber TLS geschuetzte LDAP-Anmeldung ueberhaupt sinnvoll macht; ein Weg daran vorbei verwandelt eine gepruefte Verzeichnisabfrage in eine ungeprueftte, ohne dass sichtbar etwas fehlschlaegt. Kein Protokoll meldet einen Fehler, denn aus Sicht des Clients ist die Aushandlung gelungen.

Schwierig ist in der Praxis, dass sich an die Entscheidung fuer curl niemand erinnert. Es steckt in Container-Images, Build-Schritten, Health-Checks und Sprachanbindungen, und die eingesetzte Version ist die, die das Basis-Image mitbrachte. Die lohnende Frage lautet deshalb nicht, ob curl auf den eigenen Hosts gepatcht ist, sondern welche Images vor heute gebaut wurden und weiterhin ueber denselben Namen geholt werden. Ein Tag, das sich nicht bewegt, nimmt kein Sicherheitsupdate mit.

Primärquelle
Ubuntu Security Notices
https://ubuntu.com/security/notices/USN-8820-1
Geschrieben von Victoria Shinder.