[gelöst] Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
slu
Beiträge: 2148
Registriert: 23.02.2005 23:58:47

[gelöst] Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von slu » 06.10.2023 13:45:54

Ich hatte am 28.09.2023 ein Mozilla announce für ein wichtiges Firefox ESR update erhalten.

Interessant ist das in Debian 11 die neue Version (115.3.1) schon seit 29.09. enthalten ist, aber in Debian 12 bis heute nicht:
https://tracker.debian.org/pkg/firefox-esr

Aber warum klemmt das?
Zuletzt geändert von slu am 06.10.2023 15:51:25, insgesamt 1-mal geändert.
Gruß
slu

Das Server Reinheitsgebot:
Debian Bookworm, sonst nichts.

Stolzer Gewinner der Jessie Release Wette:
https://wiki.debianforum.de/Jessie_Release_Wette#SIEGER

JTH
Moderator
Beiträge: 3023
Registriert: 13.08.2008 17:01:41
Wohnort: Berlin

Re: Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von JTH » 06.10.2023 13:59:19

Wenn ich das richtig sehe, enthält Firefox 115.3.1 hauptsächlich einen Fix für CVE-2023-5217, der im Zusammenhang mit der Debianlibvpx entsteht. In Buster und Bullseye ist womöglich eine libvpx enthalten, die nicht mehr selbst gefixt wird/werden kann.

Dieser Übersicht nach ist der Bug aber anscheinend in Bookworm in der libvpx selbst schon behoben und ein schnelles Update des Firefox daher vielleicht nicht notwendig.

Nachtrag:
libvpx selbst ist obigem Link nach ja in Buster und Bullseye auch gefixt. Damit mag meine Vermutung falsch sein.
Vielleicht ist das fehlende Update in bookworm-security einfach ein Versehen :wink:
Manchmal bekannt als Just (another) Terminal Hacker.

slu
Beiträge: 2148
Registriert: 23.02.2005 23:58:47

Re: Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von slu » 06.10.2023 14:26:07

JTH hat geschrieben: ↑ zum Beitrag ↑
06.10.2023 13:59:19
Vielleicht ist das fehlende Update in bookworm-security einfach ein Versehen :wink:
Das ist ja alles spannend, ich habe mich noch nicht getraut ein Bug Report auf zu machen und für ggf. unnötig Arbeit zu sorgen.
Gruß
slu

Das Server Reinheitsgebot:
Debian Bookworm, sonst nichts.

Stolzer Gewinner der Jessie Release Wette:
https://wiki.debianforum.de/Jessie_Release_Wette#SIEGER

DerChris
Beiträge: 363
Registriert: 16.03.2009 16:45:12
Lizenz eigener Beiträge: MIT Lizenz

Re: Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von DerChris » 06.10.2023 15:35:27

Moin zusammen,

die Erklärung ist in der zugehörigen Sicherheitsmeldung zu finden.
i3 & bookworm

JTH
Moderator
Beiträge: 3023
Registriert: 13.08.2008 17:01:41
Wohnort: Berlin

Re: Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von JTH » 06.10.2023 15:39:56

Ah, danke :THX: Da war meine Vermutung ja doch nicht so schlecht:
https://www.debian.org/security/2023/dsa-5509 hat geschrieben: For the stable distribution (bookworm), this problem will be fixed via the libvpx source package, Firefox ESR in Bookworm links dynamically against libvpx.
Manchmal bekannt als Just (another) Terminal Hacker.

slu
Beiträge: 2148
Registriert: 23.02.2005 23:58:47

Re: Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von slu » 06.10.2023 15:51:15

Sehr schön, ich war mir langsam echt unsicher was der Grund dafür war.
Gruß
slu

Das Server Reinheitsgebot:
Debian Bookworm, sonst nichts.

Stolzer Gewinner der Jessie Release Wette:
https://wiki.debianforum.de/Jessie_Release_Wette#SIEGER

Benutzeravatar
cosinus
Beiträge: 3441
Registriert: 08.02.2016 13:44:11
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Bremen

Re: [gelöst] Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von cosinus » 06.10.2023 16:03:56

D.h. mit einem alten Debian bekommt man einen neuen Firefox, mit dem neuen (aktuellen) Debian aber "nur" den alten ESR? :)

slu
Beiträge: 2148
Registriert: 23.02.2005 23:58:47

Re: [gelöst] Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von slu » 06.10.2023 16:16:56

Ja so ist es und hat mich sehr verwirrt:
ii firefox-esr 115.3.1esr-1~deb10u1
ii firefox-esr 115.3.0esr-1~deb12u1

Aber man kann dem Debian Security Team vertrauen wie ich jetzt gelernt habe. :THX:
Gruß
slu

Das Server Reinheitsgebot:
Debian Bookworm, sonst nichts.

Stolzer Gewinner der Jessie Release Wette:
https://wiki.debianforum.de/Jessie_Release_Wette#SIEGER

JTH
Moderator
Beiträge: 3023
Registriert: 13.08.2008 17:01:41
Wohnort: Berlin

Re: [gelöst] Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von JTH » 06.10.2023 16:19:53

cosinus hat geschrieben: ↑ zum Beitrag ↑
06.10.2023 16:03:56
D.h. mit einem alten Debian bekommt man einen neuen Firefox, mit dem neuen (aktuellen) Debian aber "nur" den alten ESR? :)
Wenn du so kleinlich sein willst, ja. In Buster und Bullseye bekommst du in diesem Fall 115.3.1. In Bookworm bleibst du beim (im Vergleich offensichtlich uralten) 115.3.0.

Der einzige Unterschied (Releasenotes 115.3.1) zwischen den beiden FF-Versionen ist der eine Fix für den erwähnten CVE. In Bookworm hat anscheinend das Update der libvpx gereicht (siehe DerChris’ Link), in Buster und Bullseye war wohl gleichzeitig das Update von vorher FF 102.x auf 115.3.1 notwendig.
Manchmal bekannt als Just (another) Terminal Hacker.

Benutzeravatar
cosinus
Beiträge: 3441
Registriert: 08.02.2016 13:44:11
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Bremen

Re: [gelöst] Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von cosinus » 06.10.2023 16:23:06

Danke JTH und entschuldige, ich hatte als Firefox-ESR noch den 102er im Kopp! :lol:

JTH
Moderator
Beiträge: 3023
Registriert: 13.08.2008 17:01:41
Wohnort: Berlin

Re: [gelöst] Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von JTH » 06.10.2023 16:35:14

cosinus hat geschrieben: ↑ zum Beitrag ↑
06.10.2023 16:23:06
ich hatte als Firefox-ESR noch den 102er im Kopp! :lol:
Das macht 5€ ins Fehlinformationssparschwein! :twisted: :wink:
Manchmal bekannt als Just (another) Terminal Hacker.

Benutzeravatar
cosinus
Beiträge: 3441
Registriert: 08.02.2016 13:44:11
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Bremen

Re: [gelöst] Debian 11 Firefox 115.3.1 | Debian 12 115.3.0

Beitrag von cosinus » 06.10.2023 18:10:04

JTH hat geschrieben: ↑ zum Beitrag ↑
06.10.2023 16:35:14
Das macht 5€ ins Fehlinformationssparschwein! :twisted: :wink:
Ja, ich überweise am WE fünf Taler in die DFDE-Kasse :mrgreen:

edit: hab den Strafzettel soeben bezahlt 8)

Antworten