—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1
Liebe Kolleginnen und Kollegen,
soeben erreichte uns nachfolgende Warnung des Debian-Teams. Wir geben
diese Informationen unveraendert an Sie weiter.
In dieser Version von NSS wurde das Vertrauen in die CA “DigiCert Sdn.
Bhd” widerrufen.
CVE-2011-3640 – Schwachstelle in NSS
In NSS ist es schlimmstenfalls moeglich, mittels einer praeparierten
pkcs11.txt-Datei im aktuellen Arbeitsverzeichnis der Browser-Anwendung
zusaetzliche Privilegien zu erlangen. Allerdings ist es strittig, ob
dies wirklich Auswirkungen auf die Sicherheit hat.
Betroffen sind die folgenden Software Pakete und Plattformen:
Paket nss in Debian GNU/Linux 5.0 (lenny) vor Version 3.12.3.1-0lenny7
Paket nss in Debian GNU/Linux 6.0 (squeeze) vor Version
3.12.8-1+squeeze4
Paket nss in Debian GNU/Linux unstable (sid) vor Version
3.13.1.with.ckbi.1.88-1
Debian GNU/Linux 5.0 (lenny)
Debian GNU/Linux 6.0 (squeeze)
Debian GNU/Linux unstable (sid)
Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.
(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.
Mit freundlichen Gruessen,
Timo Schulz
– —
Timo Schulz, M.Sc. (Incident Response Team)
DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-590
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski
Automatische Warnmeldungen: https://www.cert.dfn.de/autowarn
– —–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1
– – ————————————————————————-
Debian Security Advisory DSA-2339-1 security@debian.org
http://www.debian.org/security/ Moritz Muehlenhoff
November 07, 2011 http://www.debian.org/security/faq
– – ————————————————————————-
Package : nss
Vulnerability : several
Problem type : remote
Debian-specific: no
CVE ID : CVE-2011-3640
Debian Bug : 647614
This update to the NSS cryptographic libraries revokes the trust in the
“DigiCert Sdn. Bhd” certificate authority. More information can be found
in the Mozilla Security Blog:
http://blog.mozilla.com/security/2011/11/03/revoking-trust-in-digicert-sdn-bhd-intermediate-certificate-authority/
This update also fixes an insecure load path for pkcs11.txt configuration
file (CVE-2011-3640).
For the oldstable distribution (lenny), this problem has been fixed in
version 3.12.3.1-0lenny7.
For the stable distribution (squeeze), this problem has been fixed in
version 3.12.8-1+squeeze4.
For the unstable distribution (sid), this problem has been fixed in
version 3.13.1.with.ckbi.1.88-1.
We recommend that you upgrade your nss packages.
Further information about Debian Security Advisories, how to apply
these updates to your system and frequently asked questions can be
found at: http://www.debian.org/security/
Mailing list: debian-security-announce@lists.debian.org
– —–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.11 (GNU/Linux)
iEYEARECAAYFAk64GOwACgkQXm3vHE4uylpazgCfWDzuPwY7JE2ILLXNA65me0lZ
a1QAniNhl5cbaq/dPtuo1ueLOPf0UbWs
=y684
– —–END PGP SIGNATURE—–
—–BEGIN PGP SIGNATURE—–
Version: GnuPG v2.0.16 (GNU/Linux)
iQEcBAEBAgAGBQJOuUaAAAoJEJtyb8U7iGZBJUkH/2iHyj5NmpsFq4sYppkNVHR8
N3tInt9I45LWru0yr4tx0asyIwbuLwNKo76e+XxscSpRWQSeMimPrRsZgGr1XSdl
4Gi1UYyH/oyv8DQc5fxNFg82Nd+nZVbJKvv1l1kab8P9DFqn4njdKgx28C+fk/td
bM+0Ri68xnIpwme7wWeh7XwBe2Kcj+HhMVLuZoAG5+2gtVSpIY43DTogwQdCab9p
DmKNonpKwyMQNzEd/rtVCahQGjIidiXWO5N5cDn+PIb3dZn/uJfG0ZMlIl5Uuh64
m57ldkPAW7AyeAC6WephcjUWN4O4bKL7FIwL55kz7IBjKH9oaG4cHogzlIRapVQ=
=QqZQ
—–END PGP SIGNATURE—–