• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Проблема с безопасностью

Главная Специалистам База уязвимостей Проблема с безопасностью

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
OpenSSL (1.0.2, 1.0.2t, 1.1.0, 1.1.0l, 1.1.1, 1.1.1d)
Описание
В состав OpenSSL входит обновленный генератор случайных чисел (ГСЧ), предназначенный для обеспечения безопасности системного вызова fork() через предотвращение использования родительским и дочерним процессами одного и того же состояния ГСЧ. Однако, данная защита не применяется по умолчанию. Частичным решением данной проблемы является смешение выходных данных высокоточного таймера с данными о состоянии ГСЧ, что значительно сокращает вероятность использования одинакового состояния ГСЧ родительским и дочерним процессами. Если приложение уже вызывает OPENSSL_init_crypto() с помощью OPENSSL_INIT_ATFORK, то возникновение данной проблемы исключено.
Как исправить
OpenSSL может использоваться в составе различных продуктов. Способы решения проблемы:
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
Ссылки