Debians sikkerhedsbulletin

DSA-2998-1 openssl -- sikkerhedsopdatering

Rapporteret den:
7. aug 2014
Berørte pakker:
openssl
Sårbar:
Ja
Referencer i sikkerhedsdatabaser:
I Mitres CVE-ordbog: CVE-2014-3505, CVE-2014-3506, CVE-2014-3507, CVE-2014-3508, CVE-2014-3509, CVE-2014-3510, CVE-2014-3511, CVE-2014-3512, CVE-2014-5139.
Yderligere oplysninger:

Flere sårbarheder blev opdaget i OpenSSL, et Secure Sockets Layer-toolkit, hvilke kunne medføre lammelsesangreb (applikationsnedbrud, stort hukommelsesforbrug), informationslækage, protokolnedgradering. Desuden er der rettet et bufferoverløb, som kun påvirkede applikationer, der eksplicit er opsat til SRP (CVE-2014-3512).

Detaljerede beskrivelser af sårbarhederne, finder man i: www.openssl.org/news/secadv_20140806.txt

Det er vigtigt, at man opgraderer sin libssl1.0.0-pakke, og ikke blot openssl-pakken.

Alle applikationer som er linket til openssl, skal genstartes. Man kan anvende værktøjet checkrestart fra pakken debian-goodies package, for at finde påvirkede programmer. Alternativt kan man genstarte sit system.

I den stabile distribution (wheezy), er disse problemer rettet i version 1.0.1e-2+deb7u12.

I distributionen testing (jessie), vil disse problemer snart blive rettet.

I den ustabile distribution (sid), er disse problemer rettet i version 1.0.1i-1.

Vi anbefaler at du opgraderer dine openssl-pakker.