Рекомендация Debian по безопасности

DSA-3033-1 nss -- обновление безопасности

Дата сообщения:
25.09.2014
Затронутые пакеты:
nss
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2014-1568.
Более подробная информация:

Антуан Дэлине-Лаву из Inria обнаружил проблему в используемом в NSS (библиотека Mozilla Network Security Service) способе грамматического разбора данных ASN.1, используемых в подписях, что делает NSS уязвимой к атаке через подделку подписи.

Злоумышленник может создать данные ASN.1 для подделки сертификатов RSA, которые будут иметь сертифицированную цепь до доверенного CA.

В стабильном выпуске (wheezy) эта проблема была исправлена в версии 2:3.14.5-1+deb7u2.

В тестируемом выпуске (jessie) эта проблема была исправлена в версии 2:3.17.1.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 2:3.17.1.

Рекомендуется обновить пакеты nss.