Рекомендация Debian по безопасности
DSA-3773-1 openssl -- обновление безопасности
- Дата сообщения:
- 27.01.2017
- Затронутые пакеты:
- openssl
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2016-7056, CVE-2016-8610, CVE-2017-3731.
- Более подробная информация:
-
В OpenSSL было обнаружено несколько уязвимостей:
- CVE-2016-7056
В ECDSA P-256 была обнаружена возможность проведения локальной атаки через тайминги.
- CVE-2016-8610
Было обнаружено, что на пакеты-предупреждения в ходе рукопожатия SSL не накладываются ограничения.
- CVE-2017-3731
Роберт Свики обнаружил, что шифр RC4-MD5 при работе на 32-битных системах может принудительно выполнить чтение за пределами выделенного буфера памяти, что приводит к отказу в обслуживании.
В стабильном выпуске (jessie) эти проблемы были исправлены в версии 1.0.1t-1+deb8u6.
В нестабильном выпуске (sid) эти проблемы были исправлены в версии 1.1.0d-1 пакета с исходным кодом openssl и в версии 1.0.2k-1 пакета с исходным кодом openssl1.0.
Рекомендуется обновить пакеты openssl.
- CVE-2016-7056