Рекомендация Debian по безопасности
DSA-2869-1 gnutls26 -- некорректная проверка сертификата
- Дата сообщения:
- 03.03.2014
- Затронутые пакеты:
- gnutls26
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2014-0092.
- Более подробная информация:
-
Никос Моврогианопулос из Red Hat обнаружил проблему с проверкой X.509 сертификатов в GnuTLS, библиотеке SSL/TLS. Проверка сертификата может считаться успешной даже в тех случаях, когда возникновение ошибки приводит к тому, что не выполняются все шаги проверки.
Атакующий, использующий для атаки на TLS-соединение принцип человек-в-середине, может использовать данную уязвимость для предъявления специально сформированных сертификатов, которые будут приняты GnuTLS в качестве корректных, даже если они не подписаны одной из доверенных организаций.
В предыдущем стабильном выпуске (squeeze) эта проблема была исправлена в версии 2.8.6-1+squeeze3.
В стабильном выпуске (wheezy) эта проблема была исправлена в версии 2.12.20-8+deb7u1.
В тестируемом выпуске (jessie) эта проблема была исправлена в версии 2.12.23-13.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 2.12.23-13.
Рекомендуется обновить пакеты gnutls26.