Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
OpenSSL
(1.0.2, 1.0.2t, 1.1.0, 1.1.0l, 1.1.1, 1.1.1d)
Описание
В состав OpenSSL входит обновленный генератор случайных чисел (ГСЧ), предназначенный для обеспечения безопасности системного вызова fork() через предотвращение использования родительским и дочерним процессами одного и того же состояния ГСЧ. Однако, данная защита не применяется по умолчанию. Частичным решением данной проблемы является смешение выходных данных высокоточного таймера с данными о состоянии ГСЧ, что значительно сокращает вероятность использования одинакового состояния ГСЧ родительским и дочерним процессами. Если приложение уже вызывает OPENSSL_init_crypto() с помощью OPENSSL_INIT_ATFORK, то возникновение данной проблемы исключено.
Как исправить
OpenSSL может использоваться в составе различных продуктов. Способы решения проблемы:
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
Ссылки
Источник: CVE
Наименование: CVE-2019-1549
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-1549
https://www.openssl.org/news/secadv/20190910.txt
Наименование: CVE-2019-1549
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-1549
https://www.openssl.org/news/secadv/20190910.txt