DFN-CERT-2016-0022 Gajim: Eine Schwachstelle ermöglicht einen Man-in-the-Middle-Angriff [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Gajim <= 0.16.4 Betroffene Plattformen: Red Hat Fedora 22 Red Hat Fedora 23 Extra Packages for Red Hat Enterprise Linux 7 Eine Schwachstelle in Gajim ermöglicht es einem entfernten, einfach authentifizierten Angreifer einen Man-in-the-Middle-Angriff durchzuführen. Für Fedora 22, Fedora 23 und Fedora EPEL 7 stehen Sicherheitsupdates in Form der Pakete gajim-0.16.5-1.fc22, gajim-0.16.5-1.fc23 und gajim-0.16.5-1.el7 im Status 'testing' zur Verfügung. Patch: Fedora Security Update FEDORA-2016-838200213e (Fedora 22) https://bodhi.fedoraproject.org/updates/FEDORA-2016-838200213e

Patch:

Fedora Security Update FEDORA-2016-c82e5c322c (Fedora 23)

https://bodhi.fedoraproject.org/updates/FEDORA-2016-c82e5c322c

Patch:

Fedora Security Update FEDORA-EPEL-2016-e04c714f9d (EPEL 7)

https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2016-e04c714f9d

CVE-2015-8688: Schwachstelle in Gajim ermöglicht das Darstellen falscher
Informationen

Es existiert eine Schwachstelle in Gajim, weil das Programm ungeprüft
Push-Nachrichten akzeptiert, welche die Einträge im Roster modifizieren.
Dies ermöglicht es einem Angreifer, als Man-in-the-Middle (MitM), mittels
Push-Nachrichten die Kontaktdaten kommunizierender Benutzer so zu
manipulieren, dass er selbst unter dem Alias des jeweils anderen Benutzers
in den Roster eingetragen wird.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2016-0022/

Schwachstelle CVE-2015-8688 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-8688

Fedora Security Update FEDORA-2016-838200213e (Fedora 22):
https://bodhi.fedoraproject.org/updates/FEDORA-2016-838200213e

Fedora Security Update FEDORA-2016-c82e5c322c (Fedora 23):
https://bodhi.fedoraproject.org/updates/FEDORA-2016-c82e5c322c

Fedora Security Update FEDORA-EPEL-2016-e04c714f9d (EPEL 7):
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2016-e04c714f9d

Gajim Roster Push Attack / Message Interception:
http://gultsch.de/gajim_roster_push_and_message_interception.html

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben