Mozilla Enigmail Incorrect Encryption Key Selection Vulnerability
BID:15155
Info
Mozilla Enigmail Incorrect Encryption Key Selection Vulnerability
| Bugtraq ID: | 15155 |
| Class: | Design Error |
| CVE: |
CVE-2005-3256 |
| Remote: | Yes |
| Local: | No |
| Published: | Sep 11 2005 12:00AM |
| Updated: | Jul 12 2009 05:56PM |
| Credit: | Hadmut Danisch discovered this vulnerability. |
| Vulnerable: |
Ubuntu Ubuntu Linux 5.10 powerpc Ubuntu Ubuntu Linux 5.10 i386 Ubuntu Ubuntu Linux 5.10 amd64 Ubuntu Ubuntu Linux 5.0 4 powerpc Ubuntu Ubuntu Linux 5.0 4 i386 Ubuntu Ubuntu Linux 5.0 4 amd64 Ubuntu Ubuntu Linux 4.1 ppc Ubuntu Ubuntu Linux 4.1 ia64 Ubuntu Ubuntu Linux 4.1 ia32 SuSE SUSE Linux Enterprise Server 8 S.u.S.E. SuSE Linux Standard Server 8.0 S.u.S.E. SuSE Linux School Server for i386 S.u.S.E. SUSE LINUX Retail Solution 8.0 S.u.S.E. SuSE Linux Openexchange Server 4.0 S.u.S.E. Open-Enterprise-Server 9.0 S.u.S.E. Novell Linux Desktop 9.0 S.u.S.E. Linux Professional 10.0 OSS S.u.S.E. Linux Professional 9.3 x86_64 S.u.S.E. Linux Professional 9.3 S.u.S.E. Linux Professional 9.2 x86_64 S.u.S.E. Linux Professional 9.2 S.u.S.E. Linux Professional 9.1 x86_64 S.u.S.E. Linux Professional 9.1 S.u.S.E. Linux Professional 9.0 x86_64 S.u.S.E. Linux Professional 9.0 S.u.S.E. Linux Professional 8.2 S.u.S.E. Linux Personal 10.0 OSS S.u.S.E. Linux Personal 9.3 x86_64 S.u.S.E. Linux Personal 9.3 S.u.S.E. Linux Personal 9.2 x86_64 S.u.S.E. Linux Personal 9.2 S.u.S.E. Linux Personal 9.1 x86_64 S.u.S.E. Linux Personal 9.1 S.u.S.E. Linux Personal 9.0 x86_64 S.u.S.E. Linux Personal 9.0 S.u.S.E. Linux Personal 8.2 S.u.S.E. Linux Enterprise Server 9 S.u.S.E. Linux Desktop 1.0 Mozilla Enigmail 0.91 Mozilla Enigmail 0.89 Mozilla Enigmail 0.76.8 Mozilla Enigmail 0.75.1 Mandriva Linux Mandrake 2006.0 x86_64 Mandriva Linux Mandrake 2006.0 MandrakeSoft Corporate Server 3.0 x86_64 MandrakeSoft Corporate Server 3.0 |
| Not Vulnerable: |
Mozilla Enigmail 0.92.1 |
Discussion
Mozilla Enigmail Incorrect Encryption Key Selection Vulnerability
Mozilla Enigmail is susceptible to a vulnerability that results in the potential selection of incorrect encryption keys when sending email messages.
This issue may result in information disclosure, since email messages may be encrypted to unintended recipient keys, allowing more readers than the intended recipient to access the plaintext contents of the message.
Versions of Enigmail prior to 0.92.1 are affected by this issue.
Mozilla Enigmail is susceptible to a vulnerability that results in the potential selection of incorrect encryption keys when sending email messages.
This issue may result in information disclosure, since email messages may be encrypted to unintended recipient keys, allowing more readers than the intended recipient to access the plaintext contents of the message.
Versions of Enigmail prior to 0.92.1 are affected by this issue.
Exploit / POC
Mozilla Enigmail Incorrect Encryption Key Selection Vulnerability
An exploit is not required.
An exploit is not required.
Solution / Fix
Mozilla Enigmail Incorrect Encryption Key Selection Vulnerability
Solution:
The vendor has released version 0.92.1 of Enigmail to address this issue.
Please see the referenced advisories for further details.
Mozilla Enigmail 0.75.1
Mozilla Enigmail 0.76.8
Mozilla Enigmail 0.89
Mozilla Enigmail 0.91
Solution:
The vendor has released version 0.92.1 of Enigmail to address this issue.
Please see the referenced advisories for further details.
Mozilla Enigmail 0.75.1
-
Mozilla enigmail_v0_92_1.patch.txt
http://www.mozilla-enigmail.org/downloads/src/enigmail_v0_92_1.patch.t xt
Mozilla Enigmail 0.76.8
-
Mozilla enigmail_v0_92_1.patch.txt
http://www.mozilla-enigmail.org/downloads/src/enigmail_v0_92_1.patch.t xt
Mozilla Enigmail 0.89
-
Mozilla enigmail_v0_92_1.patch.txt
http://www.mozilla-enigmail.org/downloads/src/enigmail_v0_92_1.patch.t xt
Mozilla Enigmail 0.91
-
Debian mozilla-enigmail_0.91-4sarge2_alpha.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_alpha.deb -
Debian mozilla-enigmail_0.91-4sarge2_amd64.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_amd64.deb -
Debian mozilla-enigmail_0.91-4sarge2_arm.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_arm.deb -
Debian mozilla-enigmail_0.91-4sarge2_hppa.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_hppa.deb -
Debian mozilla-enigmail_0.91-4sarge2_i386.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_i386.deb -
Debian mozilla-enigmail_0.91-4sarge2_ia64.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_ia64.deb -
Debian mozilla-enigmail_0.91-4sarge2_m68k.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_m68k.deb -
Debian mozilla-enigmail_0.91-4sarge2_mips.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_mips.deb -
Debian mozilla-enigmail_0.91-4sarge2_mipsel.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_mipsel.deb -
Debian mozilla-enigmail_0.91-4sarge2_powerpc.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_powerpc.deb -
Debian mozilla-enigmail_0.91-4sarge2_s390.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_s390.deb -
Debian mozilla-enigmail_0.91-4sarge2_sparc.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-enigma il_0.91-4sarge2_sparc.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_alpha.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_alpha.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_amd64.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_amd64.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_arm.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_arm.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_hppa.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_hppa.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_i386.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_i386.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_ia64.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_ia64.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_m68k.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_m68k.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_mips.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_mips.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_mipsel.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_mipsel.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_powerpc.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_powerpc.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_s390.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_s390.deb -
Debian mozilla-thunderbird-enigmail_0.91-4sarge2_sparc.deb
Debian GNU/Linux 3.1 alias sarge
http://security.debian.org/pool/updates/main/e/enigmail/mozilla-thunde rbird-enigmail_0.91-4sarge2_sparc.deb
References
Mozilla Enigmail Incorrect Encryption Key Selection Vulnerability
References:
References:
- [Enigmail] Re: [ANN] Security Alert: German de-DE/de-AT release available (Patrick Brunschwig
) - Enigmail Project Page (Mozilla)
- Schwachstelle in Enigmail (DFN-CERT)