• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Бюллетень безопасности RHSA-2010:0977-01

Главная Специалистам База уязвимостей Бюллетень безопасности RHSA-2010:0977-01

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
openssl (any) openssl-devel (any) openssl-perl (any)
Описание
OpenSSL - это инструмент. который реализует протоколы Secure Sockets Layer (SSL v2/v3) и Transport Layer Security (TLS v1), а также является криптографической библиотекой, предназначенной для общих целей.
Ошибка, связанная с шифрованием, обнаружена в коде сервера OpenSSL SSL/TLS. Злоумышленник, действующий удаленно, может воспользоваться этой ошибкой, чтобы изменить алгоритм шифрования, который используется в кэшированной на сервере сессии, если на сервере включена опция SSL_OP_NETSCAPE_REUSE_CIPHER_CHANGE_BUG, возможно, это приведет к тому, что клиент будет использовать менее стойкий криптоалгоритм после возобновления сессии. (CVE-2010-4180, CVE-2008-7270)
Замечание: После установки данного обновления опция SSL_OP_NETSCAPE_REUSE_CIPHER_CHANGE_BUG не влияет на работу системы.
Обнаружено, что OpenSSL не всегда проверяет значение, которое возвращает функция bn_wexpand(). Злоумышленник может вызвать ошибку выделения памяти, которая приведет к отказу в обслуживании приложения, которое использует библиотеку OpenSSL и поддержку аппаратного обеспечения UBSEC. (CVE-2009-3245)
Пользователям OpenSSL рекомендуется обновить программное обеспечение, чтобы решить указанную проблему. Необходимо перезапустить все службы, использующие библиотеку OpenSSL, или перезагрузить систему, чтобы изменения вступили в силу.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
https://rhn.redhat.com/errata/RHSA-2010-0977.html
Ссылки