The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"В OpenSSL и GnuPG обнаружены серьезные уязвимости"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"В OpenSSL и GnuPG обнаружены серьезные уязвимости"  +/
Сообщение от opennews (??) on 11-Авг-10, 05:27 
В ветке OpenSSL 1.0 (http://www.openssl.org) найдена опасная уязвимость (http://seclists.org/fulldisclosure/2010/Aug/84), теоретически позволяющая организовать выполнение кода на стороне клиента, путем отправки с контролируемого злоумышленником сервера (в ответ на запрос клиента) специально оформленного SSL-сертификата. Уязвимость связана с ошибкой в коде функции "ssl3_get_key_exchange()", приводящей к обращению к буферу в уже освобожденной области памяти. Исправление пока не выпущено разработчиками OpenSSL, ветка 0.9.8 проблеме не подвержена.


Дополнительно можно упомянуть, что в  GnuPG (http://gnupg.org/) тоже найдена (http://secunia.com/advisories/38877/) похожая уязвимость (http://lists.gnupg.org/pipermail/gnupg-announce/2010q3/00030...), потенциально способная привести к выполнению кода злоумышленника при обработке утилитой GPGSM  некорректного сертификата X.509 или сообщения S/MIME. Наличие проблемы подтверждено в последнем релизе GnuPG 2.0.16, для устранения проблемы подготовлен (http://lists.gnupg.org/pipermail/gnupg-announce/2010q3/00030...) патч.

URL: http://secunia.com/advisories/40906/
Новость: http://www.opennet.me/opennews/art.shtml?num=27583

Высказать мнение | Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "В OpenSSL и GnuPG обнаружены серьезные уязвимости"  +1 +/
Сообщение от Алексей (??) on 11-Авг-10, 05:27 
Как же всё таки хорошо сидеть на проверенных OpenSSL 0.9.8 и GnuPG 1.x.
Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

2. "В OpenSSL и GnuPG обнаружены серьезные уязвимости"  +2 +/
Сообщение от Аноним (??) on 11-Авг-10, 07:37 
Через полгода окажеться, что и эти версии имеют уязвимости)
Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

5. "В OpenSSL и GnuPG обнаружены серьезные уязвимости"  +/
Сообщение от solardiz (ok) on 12-Авг-10, 04:05 
> Как же всё таки хорошо сидеть на проверенных OpenSSL 0.9.8 и GnuPG 1.x.

В целом, да. Хотя обсуждаемый баг был привнесен в OpenSSL между 0.9.7 и 0.9.8 (т.е. в 0.9.8 он уже присутствовал), соответствующий код при умалчиваемых настройках не выполнялся. Разработчики дистрибутивов, вероятно, сейчас будут выпускать обновления и для 0.9.8 тоже.

http://www.openwall.com/lists/oss-security/2010/08/11/6

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру