Рекомендация Debian по безопасности

DSA-2782-1 polarssl -- несколько уязвимостей

Дата сообщения:
20.10.2013
Затронутые пакеты:
polarssl
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2013-4623, CVE-2013-5914, CVE-2013-5915.
Более подробная информация:

В PolarSSL, легковесной библиотеке для шифрования и SSL/TLS, были обнаружены множественные уязвимости:

  • CVE-2013-4623

    Джек Ллойд обнаружил уязвимость, состоящую в отказе в обслуживании при грамматическом разборе зашифрованных с помощью PEM сертификатов.

  • CVE-2013-5914

    Пол Бродюр и TrustInSoft обнаружили переполнение буфера в функции ssl_read_record(), потенциально позволяющее проводить выполнение произвольного кода.

  • CVE-2013-5915

    Сирил Арно и Пьер-Алан Фуко обнаружили атаки по времени против реализации RSA.

В предыдущем стабильном выпуске (squeeze) эти проблемы будут исправлены в версии 1.2.9-1~deb6u1 позже (из-за технических ограничений обновления не могут быть выпущены одновременно).

В стабильном выпуске (wheezy) эти проблемы были исправлены в версии 1.2.9-1~deb7u1.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 1.3.1-1.

Мы рекомендуем вам обновить ваши пакеты polarssl.