Рекомендация Debian по безопасности

DSA-2859-1 pidgin -- несколько уязвимостей

Дата сообщения:
10.02.2014
Затронутые пакеты:
pidgin
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2013-6477, CVE-2013-6478, CVE-2013-6479, CVE-2013-6481, CVE-2013-6482, CVE-2013-6483, CVE-2013-6484, CVE-2013-6485, CVE-2013-6487, CVE-2013-6489, CVE-2013-6490, CVE-2014-0020.
Более подробная информация:

В Pidgin, клиенте обмена мгновенными сообщениями с поддержкой множества протоколов, были обнаружены многочисленные уязвимости:

  • CVE-2013-6477

    Джайм Брева Рибес обнаружил, что удалённый пользователь XMPP может вызвать аварийное завершение работы приложения путём отправки сообщения, имеющего специальную временную отметку (из далёкого будущего).

  • CVE-2013-6478

    Работа Pidgin может быть завершена аварийно из-за его перекрытия широкими окнами-подсказками.

  • CVE-2013-6479

    Якоб Аппельбаум обнаружил, что вредоносный сервер или человек в середине могут отослать некорректный заголовок HTTP, что приведёт к отказу в обслуживании.

  • CVE-2013-6481

    Дэниель Атолла обнаружил, что работа Pidgin может быть завершена аварийно из-за некорректных сообщений Yahoo! P2P.

  • CVE-2013-6482

    Фабиан Ямагучи и Кристиан Вресснеггер обнаружили, что работа Pidgin может быть завершена аварийно из-за некорректных сообщений MSN.

  • CVE-2013-6483

    Фабиан Ямагучи и Кристиан Вресснеггер обнаружили, что работа Pidgin может быть завершена аварийно из-за некорректных сообщений XMPP.

  • CVE-2013-6484

    Было обнаружено, что некорректная обработка ошибок при чтении ответа от STUN-сервера может приводить к аварийному завершению работы.

  • CVE-2013-6485

    Мэтт Джонс обнаружил переполнение буфера при обработке некорректных ответов HTTP.

  • CVE-2013-6487

    Ив Юнан и Райан Пентни обнаружили переполнение буфера при грамматическом разборе сообщений Gadu-Gadu.

  • CVE-2013-6489

    Ив Юнан и Павел Яник обнаружили переполнение целых чисел при грамматическом разборе смайлов MXit.

  • CVE-2013-6490

    Ив Юнан обнаружил переполнение буфера при грамматическом разборе заголовков SIMPLE.

  • CVE-2014-0020

    Дэниель Атолла обнаружил, что работа Pidgin может быть завершена аварийно из-за некорректных аргументов IRC.

Для предыдущего стабильного выпуска (squeeze) обратный перенос исправлений не предоставляется. В скором времени исправленный пакет будет предоставлен через backports.debian.org.

В стабильном выпуске (wheezy) эти проблемы были исправлены в версии 2.10.9-1~deb7u1.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 2.10.9-1.

Рекомендуется обновить пакеты pidgin.