Рекомендация Debian по безопасности
DLA-361-1 bouncycastle -- обновление безопасности LTS
- Дата сообщения:
- 08.12.2015
- Затронутые пакеты:
- bouncycastle
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 802671.
В каталоге Mitre CVE: CVE-2015-7940. - Более подробная информация:
-
Библиотека Bouncy Castle Java до версии 1.51 не выполняет проверку того, что точка находится в пределах эллиптической кривой, что облегчает удалённым злоумышленникам получение закрытых ключей с помощью серии специально сформированных обменов ключей по протоколу Диффи-Хеллмана с применением эллиптических кривых (ECDH), что также известно как
атака через неправильную кривую
.В Debian 6
Squeeze
эта проблема была исправлена в версии 1.44+dfsg-2+deb6u1 пакета bouncycastle.Выражаем благодарность автору основной ветки разработки Петеру Деттману, который проверил подготовленный нами перенос исправления.