Рекомендация Debian по безопасности

DSA-3773-1 openssl -- обновление безопасности

Дата сообщения:
27.01.2017
Затронутые пакеты:
openssl
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2016-7056, CVE-2016-8610, CVE-2017-3731.
Более подробная информация:

В OpenSSL было обнаружено несколько уязвимостей:

  • CVE-2016-7056

    В ECDSA P-256 была обнаружена возможность проведения локальной атаки через тайминги.

  • CVE-2016-8610

    Было обнаружено, что на пакеты-предупреждения в ходе рукопожатия SSL не накладываются ограничения.

  • CVE-2017-3731

    Роберт Свики обнаружил, что шифр RC4-MD5 при работе на 32-битны системах может принудительно выполнить чтение за пределами выделенного буфера памяти, что приводит к отказу в обслуживании.

В стабильном выпуске (jessie) эти проблемы были исправлены в версии 1.0.1t-1+deb8u6.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 1.1.0d-1 пакета с исходным кодом openssl и в версии 1.0.2k-1 пакета с исходным кодом openssl1.0.

Рекомендуется обновить пакеты openssl.