[Debian] Schwachstelle in NSS - DSA-2339-1

—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

Liebe Kolleginnen und Kollegen,

soeben erreichte uns nachfolgende Warnung des Debian-Teams. Wir geben
diese Informationen unveraendert an Sie weiter.

In dieser Version von NSS wurde das Vertrauen in die CA “DigiCert Sdn.
Bhd” widerrufen.

CVE-2011-3640 – Schwachstelle in NSS

In NSS ist es schlimmstenfalls moeglich, mittels einer praeparierten
pkcs11.txt-Datei im aktuellen Arbeitsverzeichnis der Browser-Anwendung
zusaetzliche Privilegien zu erlangen. Allerdings ist es strittig, ob
dies wirklich Auswirkungen auf die Sicherheit hat.

Betroffen sind die folgenden Software Pakete und Plattformen:

Paket nss in Debian GNU/Linux 5.0 (lenny) vor Version 3.12.3.1-0lenny7
Paket nss in Debian GNU/Linux 6.0 (squeeze) vor Version
3.12.8-1+squeeze4
Paket nss in Debian GNU/Linux unstable (sid) vor Version
3.13.1.with.ckbi.1.88-1

Debian GNU/Linux 5.0 (lenny)
Debian GNU/Linux 6.0 (squeeze)
Debian GNU/Linux unstable (sid)

Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.

(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.

Mit freundlichen Gruessen,
Timo Schulz

– —
Timo Schulz, M.Sc. (Incident Response Team)

DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-590
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski

Automatische Warnmeldungen: https://www.cert.dfn.de/autowarn

– —–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

– – ————————————————————————-
Debian Security Advisory DSA-2339-1 security@debian.org
http://www.debian.org/security/ Moritz Muehlenhoff
November 07, 2011 http://www.debian.org/security/faq
– – ————————————————————————-

Package : nss
Vulnerability : several
Problem type : remote
Debian-specific: no
CVE ID : CVE-2011-3640
Debian Bug : 647614

This update to the NSS cryptographic libraries revokes the trust in the
“DigiCert Sdn. Bhd” certificate authority. More information can be found
in the Mozilla Security Blog:
http://blog.mozilla.com/security/2011/11/03/revoking-trust-in-digicert-sdn-bhd-intermediate-certificate-authority/

This update also fixes an insecure load path for pkcs11.txt configuration
file (CVE-2011-3640).

For the oldstable distribution (lenny), this problem has been fixed in
version 3.12.3.1-0lenny7.

For the stable distribution (squeeze), this problem has been fixed in
version 3.12.8-1+squeeze4.

For the unstable distribution (sid), this problem has been fixed in
version 3.13.1.with.ckbi.1.88-1.

We recommend that you upgrade your nss packages.

Further information about Debian Security Advisories, how to apply
these updates to your system and frequently asked questions can be
found at: http://www.debian.org/security/

Mailing list: debian-security-announce@lists.debian.org

– —–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.11 (GNU/Linux)

iEYEARECAAYFAk64GOwACgkQXm3vHE4uylpazgCfWDzuPwY7JE2ILLXNA65me0lZ
a1QAniNhl5cbaq/dPtuo1ueLOPf0UbWs
=y684
– —–END PGP SIGNATURE—–
—–BEGIN PGP SIGNATURE—–
Version: GnuPG v2.0.16 (GNU/Linux)

iQEcBAEBAgAGBQJOuUaAAAoJEJtyb8U7iGZBJUkH/2iHyj5NmpsFq4sYppkNVHR8
N3tInt9I45LWru0yr4tx0asyIwbuLwNKo76e+XxscSpRWQSeMimPrRsZgGr1XSdl
4Gi1UYyH/oyv8DQc5fxNFg82Nd+nZVbJKvv1l1kab8P9DFqn4njdKgx28C+fk/td
bM+0Ri68xnIpwme7wWeh7XwBe2Kcj+HhMVLuZoAG5+2gtVSpIY43DTogwQdCab9p
DmKNonpKwyMQNzEd/rtVCahQGjIidiXWO5N5cDn+PIb3dZn/uJfG0ZMlIl5Uuh64
m57ldkPAW7AyeAC6WephcjUWN4O4bKL7FIwL55kz7IBjKH9oaG4cHogzlIRapVQ=
=QqZQ
—–END PGP SIGNATURE—–

Nach oben