Рекомендация Debian по безопасности

DSA-3417-1 bouncycastle -- обновление безопасности

Дата сообщения:
14.12.2015
Затронутые пакеты:
bouncycastle
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 802671.
В каталоге Mitre CVE: CVE-2015-7940.
Более подробная информация:

Тибор Ягер, Йорг Швенк и Юрай Соморовски из Horst Görtz Institute for IT Security опубликовали статью в ESORICS 2015, в которой они описывают атаку через неправильные кривые в Bouncy Castle Crypto, библиотеке Java для поддержки шифрования. Злоумышленник может восстановить закрытые ключи Elliptic Curve из различных приложений, например, серверов TLS.

Дополнительная информация: http://web-in-security.blogspot.ca/2015/09/practical-invalid-curve-attacks.html
Практические атаки на TLS-ECDH через неправильные кривые: http://euklid.org/pdf/ECC_Invalid_Curve.pdf

В предыдущем стабильном выпуске (wheezy) эта проблема была исправлена в версии 1.44+dfsg-3.1+deb7u1.

В стабильном выпуске (jessie) эта проблема была исправлена в версии 1.49+dfsg-3+deb8u1.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 1.51-2.

Рекомендуется обновить пакеты bouncycastle.