Рекомендация Debian по безопасности
DSA-3417-1 bouncycastle -- обновление безопасности
- Дата сообщения:
- 14.12.2015
- Затронутые пакеты:
- bouncycastle
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 802671.
В каталоге Mitre CVE: CVE-2015-7940. - Более подробная информация:
-
Тибор Ягер, Йорг Швенк и Юрай Соморовски из Horst Görtz Institute for IT Security опубликовали статью в ESORICS 2015, в которой они описывают атаку через неправильные кривые в Bouncy Castle Crypto, библиотеке Java для поддержки шифрования. Злоумышленник может восстановить закрытые ключи Elliptic Curve из различных приложений, например, серверов TLS.
Дополнительная информация: http://web-in-security.blogspot.ca/2015/09/practical-invalid-curve-attacks.html
Практические атаки на TLS-ECDH через неправильные кривые: http://euklid.org/pdf/ECC_Invalid_Curve.pdfВ предыдущем стабильном выпуске (wheezy) эта проблема была исправлена в версии 1.44+dfsg-3.1+deb7u1.
В стабильном выпуске (jessie) эта проблема была исправлена в версии 1.49+dfsg-3+deb8u1.
В нестабильном выпуске (sid) эта проблема была исправлена в версии 1.51-2.
Рекомендуется обновить пакеты bouncycastle.