Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Gajim <= 0.16.4 Betroffene Plattformen: Red Hat Fedora 22 Red Hat Fedora 23 Extra Packages for Red Hat Enterprise Linux 7 Eine Schwachstelle in Gajim ermöglicht es einem entfernten, einfach authentifizierten Angreifer einen Man-in-the-Middle-Angriff durchzuführen. Für Fedora 22, Fedora 23 und Fedora EPEL 7 stehen Sicherheitsupdates in Form der Pakete gajim-0.16.5-1.fc22, gajim-0.16.5-1.fc23 und gajim-0.16.5-1.el7 im Status 'testing' zur Verfügung. Patch: Fedora Security Update FEDORA-2016-838200213e (Fedora 22) https://bodhi.fedoraproject.org/updates/FEDORA-2016-838200213e
Patch:
Fedora Security Update FEDORA-2016-c82e5c322c (Fedora 23)
https://bodhi.fedoraproject.org/updates/FEDORA-2016-c82e5c322c
Patch:
Fedora Security Update FEDORA-EPEL-2016-e04c714f9d (EPEL 7)
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2016-e04c714f9d
CVE-2015-8688: Schwachstelle in Gajim ermöglicht das Darstellen falscher
Informationen
Es existiert eine Schwachstelle in Gajim, weil das Programm ungeprüft
Push-Nachrichten akzeptiert, welche die Einträge im Roster modifizieren.
Dies ermöglicht es einem Angreifer, als Man-in-the-Middle (MitM), mittels
Push-Nachrichten die Kontaktdaten kommunizierender Benutzer so zu
manipulieren, dass er selbst unter dem Alias des jeweils anderen Benutzers
in den Roster eingetragen wird.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2016-0022/
Schwachstelle CVE-2015-8688 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-8688
Fedora Security Update FEDORA-2016-838200213e (Fedora 22):
https://bodhi.fedoraproject.org/updates/FEDORA-2016-838200213e
Fedora Security Update FEDORA-2016-c82e5c322c (Fedora 23):
https://bodhi.fedoraproject.org/updates/FEDORA-2016-c82e5c322c
Fedora Security Update FEDORA-EPEL-2016-e04c714f9d (EPEL 7):
https://bodhi.fedoraproject.org/updates/FEDORA-EPEL-2016-e04c714f9d
Gajim Roster Push Attack / Message Interception:
http://gultsch.de/gajim_roster_push_and_message_interception.html
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.