Debians sikkerhedsbulletin

DSA-2702-1 telepathy-gabble -- omgåelse af TLS-verifikation

Rapporteret den:
3. jun 2013
Berørte pakker:
telepathy-gabble
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2013-1431.
Yderligere oplysninger:

Maksim Otstavnov opdagede at Wocky-undermodulet, som anvendes af telepathy-gabble, Jabber/XMPP-forbindelsesmanageren til Telepathy-frameworket, ikke respekterede flaget tls-required på gamle Jabber-servere. En netværksmellemmand kunne anvende sårbarheden til at omgå TLS-verifikation og udføre et manden i midten-angreb.

I den gamle stabile distribution (squeeze), er dette problem rettet i version 0.9.15-1+squeeze2.

I den stabile distribution (wheezy), er dette problem rettet i version 0.16.5-1+deb7u1.

I distributionen testing (jessie) og i den ustabile distribution (sid), er dette problem rettet i version 0.16.6-1.

Vi anbefaler at du opgraderer dine telepathy-gabble-pakker.