Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
Описание
Библиотека Mozilla Network Security Service (NSS) в Mozilla Firefox, Thunderbird и SeaMonkey при использовании RSA-ключа со значением экспоненты 3 некорректно обрабатывает дополнительные данные в подписи, что позволяет злоумышленникам, действующим удаленно, подделывать подписи для почтовых сертификатов и сертификатов SSL/RLS.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.mozilla.org/
http://www.mozilla.org/
Ссылки
http://www.mozilla.org/security/announce/2006/mfsa2006-66.html
CERT (TA06-312A): http://www.us-cert.gov/cas/techalerts/TA06-312A.html
MLIST ([ietf-openpgp] 20060827 Bleichenbacher's RSA signature forgery based on implementation error): http://www.imc.org/ietf-openpgp/mail-archive/msg14307.html
http://www.matasano.com/log/469/many-rsa-signatures-may-be-forgeable-in-openssl-and-elsewhere/
http://www.mozilla.org/security/announce/2006/mfsa2006-60.html
REDHAT (RHSA-2006:0676): http://www.redhat.com/support/errata/RHSA-2006-0676.html
REDHAT (RHSA-2006:0677): http://www.redhat.com/support/errata/RHSA-2006-0677.html
REDHAT (RHSA-2006:0675): http://www.redhat.com/support/errata/RHSA-2006-0675.html
FRSIRT (ADV-2006-3617): http://www.frsirt.com/english/advisories/2006/3617
FRSIRT (ADV-2006-3622): http://www.frsirt.com/english/advisories/2006/3622
SECTRACK (1016858): http://securitytracker.com/id?1016858
SECTRACK (1016859): http://securitytracker.com/id?1016859
SECTRACK (1016860): http://securitytracker.com/id?1016860
SGI (20060901-01-P): ftp://patches.sgi.com/support/free/security/advisories/20060901-01-P.asc
UBUNTU (USN-350-1): http://www.ubuntu.com/usn/usn-350-1
MANDRIVA (MDKSA-2006:168): http://frontal2.mandriva.com/security/advisories?name=MDKSA-2006:168
GENTOO (GLSA-200609-19): http://security.gentoo.org/glsa/glsa-200609-19.xml
MANDRIVA (MDKSA-2006:169): http://frontal2.mandriva.com/security/advisories?name=MDKSA-2006:169
SUSE (SUSE-SA:2006:054): http://www.novell.com/linux/security/advisories/2006_54_mozilla.html
SUSE (SUSE-SA:2006:055): http://www.novell.com/linux/security/advisories/2006_55_ssl.html
UBUNTU (USN-351-1): http://www.ubuntu.com/usn/usn-351-1
UBUNTU (USN-352-1): http://www.ubuntu.com/usn/usn-352-1
UBUNTU (USN-354-1): http://www.ubuntu.com/usn/usn-354-1
DEBIAN (DSA-1191): http://www.us.debian.org/security/2006/dsa-1191
GENTOO (GLSA-200610-01): http://security.gentoo.org/glsa/glsa-200610-01.xml
SUNALERT (102648): http://sunsolve.sun.com/search/document.do?assetkey=1-26-102648-1
FRSIRT (ADV-2006-3899): http://www.frsirt.com/english/advisories/2006/3899
http://support.avaya.com/elmodocs2/security/ASA-2006-224.htm
DEBIAN (DSA-1192): http://www.debian.org/security/2006/dsa-1192
GENTOO (GLSA-200610-06): http://www.gentoo.org/security/en/glsa/glsa-200610-06.xml
UBUNTU (USN-361-1): http://www.ubuntu.com/usn/usn-361-1
DEBIAN (DSA-1210): http://www.debian.org/security/2006/dsa-1210
XF (mozilla-nss-security-bypass(30098)): http://xforce.iss.net/xforce/xfdb/30098
HP (HPSBUX02153): http://www1.itrc.hp.com/service/cki/docDisplay.do?docId=c00771742
http://support.avaya.com/elmodocs2/security/ASA-2006-250.htm
BUGTRAQ (20060915 rPSA-2006-0169-1 firefox thunderbird): http://www.securityfocus.com/archive/1/archive/1/446140/100/0/threaded
https://issues.rpath.com/browse/RPL-640
SUNALERT (102781): http://sunsolve.sun.com/search/document.do?assetkey=1-26-102781-1
FRSIRT (ADV-2007-0293): http://www.frsirt.com/english/advisories/2007/0293
FRSIRT (ADV-2007-1198): http://www.frsirt.com/english/advisories/2007/1198
CERT (TA06-312A): http://www.us-cert.gov/cas/techalerts/TA06-312A.html
MLIST ([ietf-openpgp] 20060827 Bleichenbacher's RSA signature forgery based on implementation error): http://www.imc.org/ietf-openpgp/mail-archive/msg14307.html
http://www.matasano.com/log/469/many-rsa-signatures-may-be-forgeable-in-openssl-and-elsewhere/
http://www.mozilla.org/security/announce/2006/mfsa2006-60.html
REDHAT (RHSA-2006:0676): http://www.redhat.com/support/errata/RHSA-2006-0676.html
REDHAT (RHSA-2006:0677): http://www.redhat.com/support/errata/RHSA-2006-0677.html
REDHAT (RHSA-2006:0675): http://www.redhat.com/support/errata/RHSA-2006-0675.html
FRSIRT (ADV-2006-3617): http://www.frsirt.com/english/advisories/2006/3617
FRSIRT (ADV-2006-3622): http://www.frsirt.com/english/advisories/2006/3622
SECTRACK (1016858): http://securitytracker.com/id?1016858
SECTRACK (1016859): http://securitytracker.com/id?1016859
SECTRACK (1016860): http://securitytracker.com/id?1016860
SGI (20060901-01-P): ftp://patches.sgi.com/support/free/security/advisories/20060901-01-P.asc
UBUNTU (USN-350-1): http://www.ubuntu.com/usn/usn-350-1
MANDRIVA (MDKSA-2006:168): http://frontal2.mandriva.com/security/advisories?name=MDKSA-2006:168
GENTOO (GLSA-200609-19): http://security.gentoo.org/glsa/glsa-200609-19.xml
MANDRIVA (MDKSA-2006:169): http://frontal2.mandriva.com/security/advisories?name=MDKSA-2006:169
SUSE (SUSE-SA:2006:054): http://www.novell.com/linux/security/advisories/2006_54_mozilla.html
SUSE (SUSE-SA:2006:055): http://www.novell.com/linux/security/advisories/2006_55_ssl.html
UBUNTU (USN-351-1): http://www.ubuntu.com/usn/usn-351-1
UBUNTU (USN-352-1): http://www.ubuntu.com/usn/usn-352-1
UBUNTU (USN-354-1): http://www.ubuntu.com/usn/usn-354-1
DEBIAN (DSA-1191): http://www.us.debian.org/security/2006/dsa-1191
GENTOO (GLSA-200610-01): http://security.gentoo.org/glsa/glsa-200610-01.xml
SUNALERT (102648): http://sunsolve.sun.com/search/document.do?assetkey=1-26-102648-1
FRSIRT (ADV-2006-3899): http://www.frsirt.com/english/advisories/2006/3899
http://support.avaya.com/elmodocs2/security/ASA-2006-224.htm
DEBIAN (DSA-1192): http://www.debian.org/security/2006/dsa-1192
GENTOO (GLSA-200610-06): http://www.gentoo.org/security/en/glsa/glsa-200610-06.xml
UBUNTU (USN-361-1): http://www.ubuntu.com/usn/usn-361-1
DEBIAN (DSA-1210): http://www.debian.org/security/2006/dsa-1210
XF (mozilla-nss-security-bypass(30098)): http://xforce.iss.net/xforce/xfdb/30098
HP (HPSBUX02153): http://www1.itrc.hp.com/service/cki/docDisplay.do?docId=c00771742
http://support.avaya.com/elmodocs2/security/ASA-2006-250.htm
BUGTRAQ (20060915 rPSA-2006-0169-1 firefox thunderbird): http://www.securityfocus.com/archive/1/archive/1/446140/100/0/threaded
https://issues.rpath.com/browse/RPL-640
SUNALERT (102781): http://sunsolve.sun.com/search/document.do?assetkey=1-26-102781-1
FRSIRT (ADV-2007-0293): http://www.frsirt.com/english/advisories/2007/0293
FRSIRT (ADV-2007-1198): http://www.frsirt.com/english/advisories/2007/1198