Otkrivena su tri sigurnosna propusta paketa OpenSLL koje udaljeni napadači mogu iskoristiti za otkrivanje osjetljivih informacija, zaobilaženje provjera i izvođenje DoS napada.

Paket: OpenSSL 1.x
Operacijski sustavi: Mandriva Linux 2010.1, Mandriva Linux 2011
Kritičnost: 3.7
Problem: neodgovarajuće rukovanje memorijom, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: otkrivanje osjetljivih informacija, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-1945, CVE-2011-3207, CVE-2011-3210
Izvorni ID preporuke: MDVSA-2011:137
Izvor: Mandriva
 
Problem:
Prvi propust je uzrokovan greškom u ECC (eng. elliptic curve cryptography) podsustavu. Drugi je otkriven u datoteci "crypto/x509/x509_vfy.c" gdje nije implementirano inicijaliziranje određenih struktura. Treći propust je otkriven u ECDH.

Posljedica:
Prvi propust napadač može iskoristiti za otkrivanje privatnih ključeva, drugi za zaobilaženje CRL provjere, a treći za izvođenje DoS napada slanjem posebno oblikovanih poruka.

Rješenje:
Korisnici se potiču na korištenje službene programske nadogradnje.


Izvorni tekst preporuke
Idi na vrh