[Debian] Schwachstelle in Iceape - DSA-2199-1

—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

Liebe Kolleginnen und Kollegen,

soeben erreichte uns nachfolgende Warnung des Debian-Teams. Wir geben
diese Informationen unveraendert an Sie weiter.

MFSA 2011-11 – Kompromittierte HTTPS-Zertifikate betreffen mehrere
Produkte

HTTPS-Zertifikate fuer die folgenden Server sind kompromittiert worden:
addons.mozilla.org, â??Global Trusteeâ??, “login.live.com”,
“login.skype.com”, “login.yahoo.com”, “mail.google.com” und
“www.google.com”. Dies ermoeglicht einem Angreifer einen eigenen Server
unter der Adresse der kompromittierten Zertifikate zu betreiben und
einen Nutzer beispielsweise mittels DNS-Manipulation auf diesen Server
umzuleiten. Der Benutzer koennte dadurch ueberzeugt werden, modifizierte
Software von der Seite des Angreifers herunter zu laden, da er annimmt,
die Software kommt von einer vertrauenswuerdigen Seite. Dies ermoeglicht
einem Angreifer beliebigen Code mit den Rechten des Anwenders
auszufuehren.

Betroffen sind die folgenden Software Pakete und Plattformen:

Paket iceape in der stable Distribution (squeeze) vor Version 2.0.11-4
Paket iceape in der unstable Distribution (sid) vor Version 2.0.13-1

Stable Distribution (squeeze)
Unstable Distribution (sid)

Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.

(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.

Mit freundlichen Gruessen,
Timo Schulz

– —
Timo Schulz, M.Sc. (Incident Response Team)

DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-590
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski

Automatische Warnmeldungen: https://www.cert.dfn.de/autowarn

– —–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

– – ————————————————————————-
Debian Security Advisory DSA-2199-1 security@debian.org
http://www.debian.org/security/ Moritz Muehlenhoff
March 23, 2011 http://www.debian.org/security/faq
– – ————————————————————————-

Package : iceape
Vulnerability : none in iceape
Problem type : none in iceape
Debian-specific: no
CVE ID : not available

This update for the Iceape internet suite, an unbranded version of
Seamonkey, updates the certificate blacklist for several fraudulent
HTTPS certificates.

More details can be found in a blog posting by Jacob Appelbaum of the
Tor project:
https://blog.torproject.org/category/tags/ssl-tls-ca-tor-certificates-torbrowser

The oldstable distribution (lenny) is not affected. The iceape package only
provides the XPCOM code.

For the stable distribution (squeeze), this problem has been fixed in
version 2.0.11-4.

For the unstable distribution (sid), this problem has been fixed in
version 2.0.13-1.

We recommend that you upgrade your iceape packages.

Further information about Debian Security Advisories, how to apply
these updates to your system and frequently asked questions can be
found at: http://www.debian.org/security/

Mailing list: debian-security-announce@lists.debian.org
– —–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.11 (GNU/Linux)

iEYEARECAAYFAk2KW5cACgkQXm3vHE4uylo0AQCgnWxJzIs6SUjXuhhHuJvFRVPA
GsEAnR30DuJBPIDHD2yWGqx2hDcBRgxV
=2v7I
– —–END PGP SIGNATURE—–
—–BEGIN PGP SIGNATURE—–
Version: GnuPG v2.0.9 (GNU/Linux)

iQEcBAEBAgAGBQJNiypJAAoJEJtyb8U7iGZBD/wH/2w4hFBI1/wYu+9h1L8qMX7G
/Nkv05pQJbdXSoGnNLvZFNM5xrGbHrGmbSf2/JenRydeJBZoPdu9Lg16/f0SkEm4
jJPhOqAx6c58xLM7DEoJ3nxnb353XmUVluAdpSsJ8VAWQKV4UDLcJ9+JwpOU1GQJ
BSvuStYkKRbA/c/LX78zBcbmHF5B49sUtjHYtPHLxp7Jf8SDG4BWkvzb2mjQ8glF
nEXYEroN26jIN/IiMAJdXrv1VsgNMPqAzRmsozgc6YRY/hTd2qWXiB8RIxwK+12o
hgo+bSdpv0PD53K1PelL4luqi5hMY61RT9w2H4kUggudnG68952Z8w95nX+duUs=
=4IMy
—–END PGP SIGNATURE—–

Nach oben