Data Handling - CVE-2015-7575
Published: January 9, 2016 / Updated: August 4, 2020
Vulnerability details
The vulnerability allows a remote non-authenticated attacker to gain access to sensitive information.
Mozilla Network Security Services (NSS) before 3.20.2, as used in Mozilla Firefox before 43.0.2 and Firefox ESR 38.x before 38.5.2, does not reject MD5 signatures in Server Key Exchange messages in TLS 1.2 Handshake Protocol traffic, which makes it easier for man-in-the-middle attackers to spoof servers by triggering a collision.
Affected software
Gentoo Linux
Fedora
IBM i
IBM BladeCenter Advanced Management Module
XIV Gen3
Integrated Management Module II (IMM2)
FlashSystem 840 9840-AE1 & 9843-AE1
Hyper-Scale Manager
XIV Management Tools
Content Manager Enterprise Edition
nss (Alpine package)
openssl101e
IBM BladeCenter 1/10Gb Uplink Ethernet Switch Module
IBM BladeCenter Virtual Fabric 10Gb Switch Module
IBM SAN Volume Controller
IBM Storwize V7000
IBM Storwize V3500
IBM Storwize V5000
IBM Storwize V3700
How to mitigate CVE-2015-7575
Integrated Management Module II (IMM2) - update to 1aoo70h-5.40
openssl101e - update to 1.0.1e-6.el5
FlashSystem 840 9840-AE1 & 9843-AE1 - update to 1.5.2.6-468.155
Hyper-Scale Manager - update to 1.9.1
XIV Management Tools - update to 4.8.0.1
IBM BladeCenter 1/10Gb Uplink Ethernet Switch Module - addressed in versions 6.8.24.0, 7.4.14.0
IBM BladeCenter Virtual Fabric 10Gb Switch Module - addressed in versions 6.8.24.0, 7.8.10.0
IBM SAN Volume Controller - addressed in versions 7.3.0.12, 7.4.0.7, 7.5.0.6, 7.6.0.3
IBM Storwize V7000 - addressed in versions 7.3.0.12, 7.4.0.7, 7.5.0.6, 7.6.0.3
IBM Storwize V3500 - addressed in versions 7.3.0.12, 7.4.0.7, 7.5.0.6, 7.6.0.3
IBM Storwize V5000 - addressed in versions 7.3.0.12, 7.4.0.7, 7.5.0.6, 7.6.0.3
IBM Storwize V3700 - addressed in versions 7.3.0.12, 7.4.0.7, 7.5.0.6, 7.6.0.3
External References
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00038.html
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00041.html
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00042.html
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00043.html
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00044.html
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00045.html
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00047.html
- http://lists.opensuse.org/opensuse-security-announce/2016-01/msg00048.html
- http://lists.opensuse.org/opensuse-updates/2015-12/msg00139.html
- http://lists.opensuse.org/opensuse-updates/2016-01/msg00005.html
- http://lists.opensuse.org/opensuse-updates/2016-01/msg00058.html
- http://lists.opensuse.org/opensuse-updates/2016-01/msg00059.html
- http://lists.opensuse.org/opensuse-updates/2016-02/msg00007.html
- http://lists.opensuse.org/opensuse-updates/2016-02/msg00008.html
- http://lists.opensuse.org/opensuse-updates/2016-02/msg00101.html
- http://lists.opensuse.org/opensuse-updates/2016-02/msg00166.html
- http://rhn.redhat.com/errata/RHSA-2016-0049.html
- http://rhn.redhat.com/errata/RHSA-2016-0050.html
- http://rhn.redhat.com/errata/RHSA-2016-0053.html
- http://rhn.redhat.com/errata/RHSA-2016-0054.html
- http://rhn.redhat.com/errata/RHSA-2016-0055.html
- http://rhn.redhat.com/errata/RHSA-2016-0056.html
- http://www.debian.org/security/2016/dsa-3436
- http://www.debian.org/security/2016/dsa-3437
- http://www.debian.org/security/2016/dsa-3457
- http://www.debian.org/security/2016/dsa-3458
- http://www.debian.org/security/2016/dsa-3465
- http://www.debian.org/security/2016/dsa-3491
- http://www.debian.org/security/2016/dsa-3688
- http://www.mozilla.org/security/announce/2015/mfsa2015-150.html
- http://www.oracle.com/technetwork/security-advisory/cpuapr2016v3-2985753.html
- http://www.oracle.com/technetwork/security-advisory/cpujul2016-2881720.html
- http://www.oracle.com/technetwork/security-advisory/cpuoct2017-3236626.html
- http://www.oracle.com/technetwork/topics/security/cpujan2016-2367955.html
- http://www.oracle.com/technetwork/topics/security/linuxbulletinjan2016-2867209.html
- http://www.securityfocus.com/bid/79684
- http://www.securityfocus.com/bid/91787
- http://www.securitytracker.com/id/1034541
- http://www.securitytracker.com/id/1036467
- http://www.ubuntu.com/usn/USN-2863-1
- http://www.ubuntu.com/usn/USN-2864-1
- http://www.ubuntu.com/usn/USN-2865-1
- http://www.ubuntu.com/usn/USN-2866-1
- http://www.ubuntu.com/usn/USN-2884-1
- http://www.ubuntu.com/usn/USN-2904-1
- https://access.redhat.com/errata/RHSA-2016:1430
- https://bugzilla.mozilla.org/show_bug.cgi?id=1158489
- https://developer.mozilla.org/docs/Mozilla/Projects/NSS/NSS_3.20.2_release_notes
- https://security.gentoo.org/glsa/201701-46
- https://security.gentoo.org/glsa/201706-18
- https://security.gentoo.org/glsa/201801-15
- https://security.netapp.com/advisory/ntap-20160225-0001/
Related Security Bulletins
- Data Handling in nss (Alpine package)
- Amazon Linux AMI update for gnutls
- Amazon Linux AMI update for nss
- Gentoo update for mbed TLS
- Data handling in IBM FlashSystem model 840
- Data handling in IBM BladeCenter Advanced Management Module (AMM)
- Data handling in IBM BladeCenter Switches
- Data handling in IBM Integrated Management Module II (IMM2)
- Data handling in IBM SAN Volume Controller and Storwize Family
- Data handling in IBM XIV Gen3 systems and IBM XIV Management Tools
- IBM Content Manager Enterprise Edition update for Java
- IBM i update for TLS protocol
- Fedora EPEL 5 update for openssl101e