Vulnerability Name: | CVE-2009-0547 (CCN-48666) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2008-12-11 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2008-12-11 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2017-09-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | Evolution 2.22.3.1 checks S/MIME signatures against a copy of the e-mail text within a signed-data blob, not the copy of the e-mail text displayed to the user, which allows remote attackers to spoof a signature by modifying the latter copy, a different vulnerability than CVE-2008-5077. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 3.7 Low (CCN CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 5.0 Medium (CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:P/A:N) 3.5 Low (Temporal CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:UR)
1.8 Low (CCN Temporal CVSS v2 Vector: AV:N/AC:H/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:UR)
3.5 Low (REDHAT Temporal CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:OF/RC:UR)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-310 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Gain Access | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: CCN Type: Debian Bug report logs - #508479 evolution shows a SMIME signed messages as ok even if modified Source: MISC Type: UNKNOWN http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=508479 Source: CCN Type: GNOME Bugzilla Bug 564465 Wrong signature marked as valid on modified mail messages Source: CONFIRM Type: UNKNOWN http://bugzilla.gnome.org/show_bug.cgi?id=564465 Source: MITRE Type: CNA CVE-2009-0547 Source: SUSE Type: UNKNOWN SUSE-SR:2010:006 Source: SUSE Type: UNKNOWN SUSE-SR:2010:011 Source: SUSE Type: UNKNOWN SUSE-SR:2010:012 Source: MLIST Type: UNKNOWN [oss-security] 20090210 CVE Request -- evolution Source: CCN Type: Evolution Web site Evolution Source: CCN Type: RHSA-2009-0354 Moderate: evolution-data-server security update Source: CCN Type: RHSA-2009-0355 Moderate: evolution and evolution-data-server security update Source: CCN Type: SA33848 Evolution S/MIME Signed Message Integrity Vulnerability Source: SECUNIA Type: Vendor Advisory 33848 Source: CCN Type: SA34338 Red Hat update for evolution-data-server Source: SECUNIA Type: UNKNOWN 34338 Source: CCN Type: SA34339 Red Hat update for evolution and evolution-data-server Source: SECUNIA Type: UNKNOWN 34339 Source: SECUNIA Type: UNKNOWN 34363 Source: CCN Type: SA35357 Debian update for evolution-data-server Source: SECUNIA Type: UNKNOWN 35357 Source: SECUNIA Type: UNKNOWN 38915 Source: CCN Type: ASA-2009-086 evolution-data-server security update (RHSA-2009-0354) Source: CCN Type: ASA-2009-087 evolution and evolution-data-server security update (RHSA-2009-0355) Source: DEBIAN Type: UNKNOWN DSA-1813 Source: DEBIAN Type: DSA-1813 evolution-data-server -- Several vulnerabilities Source: MANDRIVA Type: UNKNOWN MDVSA-2009:078 Source: REDHAT Type: UNKNOWN RHSA-2009:0354 Source: REDHAT Type: UNKNOWN RHSA-2009:0355 Source: BID Type: UNKNOWN 33720 Source: CCN Type: BID-33720 GNOME Evolution S/MIME Email Signature Verification Vulnerability Source: VUPEN Type: UNKNOWN ADV-2010-1107 Source: CCN Type: Red Hat Bugzilla Bug 484925 evolution: S/MIME signatures are considered to be valid even for modified messages (MITM) Source: CONFIRM Type: UNKNOWN https://bugzilla.redhat.com/show_bug.cgi?id=484925 Source: XF Type: UNKNOWN evolution-smime-spoofing(48666) Source: OVAL Type: UNKNOWN oval:org.mitre.oval:def:9619 Source: FEDORA Type: UNKNOWN FEDORA-2009-2784 Source: FEDORA Type: UNKNOWN FEDORA-2009-2792 Source: SUSE Type: SUSE-SR:2010:006 SUSE Security Summary Report Source: SUSE Type: SUSE-SR:2010:011 SUSE Security Summary Report | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration RedHat 1: Configuration RedHat 2: Configuration RedHat 3: Configuration RedHat 4: Configuration RedHat 5: Configuration RedHat 6: Configuration RedHat 7: Configuration RedHat 8: Configuration RedHat 9: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |