• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Уязвимость в OpenSSL

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
Производитель ПО
Наименование ПО
openssl (any) openssl-devel (any) openssl-perl (any)
Описание
OpenSSL - это набор инструментов, реализующий протоколы SSL v2/v3 и TLS v1, а также надежную, универсальную криптографическую библиотеку.

Уязвимость в протоколе SSLv2 для OpenSSL позволяет злоумышленникам расшифровать данные, зашифрованные с использованием TLS, используя атаку с предсказанием заполнения RSA Блейхенбахера. Данная уязвимость известна также под именем DROWN (ЗАТОПЛЕНИЕ). (CVE-2016-0800)



Уязвимость существует в ssl/s2_srvr.c в OpenSSL из-за возможности использования отключенных шифров. Эксплуатация данной уязвимости позволяет злоумышленникам, действующим по принципу "человек посередине", обойти механизм криптографической защиты, используя трафик SSLv2. (CVE-2015-3197)

Целочисленное переполнение, связанное с реализацией функций BIGNUM в OpenSSL, позволяет злоумышленникам вызвать отказ в обслуживании (разыменование нулевого указателя или ошибку при работе с памятью) или выполнить произвольный код.
(CVE-2016-0797)



Для устранения уязвимостей пользователям openssl необходимо обновить систему, используя пакеты с бэкпортироваными исправлениями. Чтобы обновления вступили в силу, необходимо перезапустить все службы, связанные с библиотекой OpenSSL, или перезагрузить систему.
Как исправить
Перед установкой данного обновления убедитесь, что все ранее выпущенные исправления присутствуют в системе.

Подробная информация по установке обновления представлена на https://access.redhat.com/knowledge/articles/11258.
Ссылки
https://rhn.redhat.com/errata/RHSA-2016-0302.html

Источник: CVE
Наименование: CVE-2016-0797
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-0797

Источник: CVE
Наименование: CVE-2016-0800
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-0800

Источник: CVE
Наименование: CVE-2015-3197
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-3197

Уведомление безопасности HPSBUX03552 Уязвимость в OpenSSL