Man-in-the-Middle (MitM) attack in Pidgin - CVE-2022-26491

 

Man-in-the-Middle (MitM) attack in Pidgin - CVE-2022-26491

Published: May 2, 2022


Vulnerability identifier: #VU62728
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-26491
CWE-ID: CWE-300
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform MitM-attack.

The vulnerability exists due to Pigin supports _xmppconnect DNS TXT record. If DNSSEC is not used, a remote attacker can perform MitM attack via DNS spoofing.


Affected software

Pidgin
SUSE Manager Server
SUSE Manager Proxy
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise Workstation Extension
Slackware Linux
SUSE Linux Enterprise High Performance Computing
openSUSE Leap
Fedora
SUSE Linux Enterprise Module for Packagehub Subpackages
libpurple-lang
libpurple-branding-upstream
pidgin-devel
libpurple-devel
finch-devel
pidgin-debugsource
pidgin-debuginfo
pidgin
libpurple-tcl-debuginfo
libpurple-tcl
libpurple-plugin-sametime-debuginfo
libpurple-plugin-sametime
libpurple-debuginfo
libpurple
finch-debuginfo
finch
libpurple-client0
libpurple0-debuginfo
libpurple0
libpurple-client0-debuginfo

How to mitigate CVE-2022-26491

Install updates from vendor's website.

Pidgin - update to 2.14.9
libpurple-lang - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
libpurple-branding-upstream - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
pidgin-devel - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
libpurple-devel - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
finch-devel - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
pidgin-debugsource - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
pidgin-debuginfo - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
pidgin - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
libpurple-tcl-debuginfo - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
libpurple-tcl - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
libpurple-plugin-sametime-debuginfo - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
libpurple-plugin-sametime - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
libpurple-debuginfo - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
libpurple - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
finch-debuginfo - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
finch - addressed in versions 2.12.0-3.6.1, 2.13.0-150200.12.6.1, 2.14.8-150400.3.3.1
pidgin - addressed in versions 2.14.1-4.fc34, 2.14.6-3.fc35, 2.14.8-3.fc36
libpurple-client0 - update to 2.14.8-150400.3.3.1
libpurple0-debuginfo - update to 2.14.8-150400.3.3.1
libpurple0 - update to 2.14.8-150400.3.3.1
libpurple-client0-debuginfo - update to 2.14.8-150400.3.3.1

External References

Related Security Bulletins