Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:L/AC:M/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
OpenSSL
(1.0.2, 1.0.2t, 1.1.0, 1.1.0l, 1.1.1, 1.1.1d)
Описание
Уязвимость в OpenSSL связана со стандартными настройками дерева каталогов, которые используются для поиска файла конфигурации и сертификатов для проверки TLS. Заданный каталог обычно называется OPENSSLDIR и может быть настроен с помощью параметров --prefix / --openssldir. Настройки mingw предполагают, что программы и библиотеки устанавливаются в среду Unix, а префикс по умолчанию для установки программы и OPENSSLDIR имеет значение /usr/local. Однако при установке в среду Windows (с помощью mingw) программы ищут подкаталоги в C:/usr/local, которые могут быть доступными для записи любому пользователю, позволяя недоверенным пользователям изменять стандартные настройки OpenSSL, внедрять сертификаты центров сертификации, изменять (или даже заменять) существующие модули, а также выполнять другие действия. Как правило, /usr/local/ssl используется в качестве стандартного значения для OPENSSLDIR во всех Unix- и Windows-системам, включая сборки Visual C, но для некоторых Windows-систем предлагается задать свой собственный --prefix.
Как исправить
OpenSSL может использоваться в составе различных продуктов. Способы решения проблемы:
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
Ссылки
Источник: CVE
Наименование: CVE-2019-1552
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-1552
https://www.openssl.org/news/secadv/20190730.txt
Наименование: CVE-2019-1552
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-1552
https://www.openssl.org/news/secadv/20190730.txt