Debians sikkerhedsbulletin
DSA-2702-1 telepathy-gabble -- omgåelse af TLS-verifikation
- Rapporteret den:
- 3. jun 2013
- Berørte pakker:
- telepathy-gabble
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Mitres CVE-ordbog: CVE-2013-1431.
- Yderligere oplysninger:
-
Maksim Otstavnov opdagede at Wocky-undermodulet, som anvendes af telepathy-gabble, Jabber/XMPP-forbindelsesmanageren til Telepathy-frameworket, ikke respekterede flaget tls-required på gamle Jabber-servere. En netværksmellemmand kunne anvende sårbarheden til at omgå TLS-verifikation og udføre et manden i midten-angreb.
I den gamle stabile distribution (squeeze), er dette problem rettet i version 0.9.15-1+squeeze2.
I den stabile distribution (wheezy), er dette problem rettet i version 0.16.5-1+deb7u1.
I distributionen testing (jessie) og i den ustabile distribution (sid), er dette problem rettet i version 0.16.6-1.
Vi anbefaler at du opgraderer dine telepathy-gabble-pakker.