Objavljena je revizija sigurnosne preporuke oznake FreeBSD-SA-12:01, objavljene 2 svibnja 2012. godine. Izvorna preporuka upozoravala je na višestruke propuste programskog paketa openssl koje je udaljeni napadač mogao iskoristiti za otkrivanje osjetljivih informacija, izvođenje napada uskraćivanjem usluge ili MMA (Million Message Attack) napad.

Paket: OpenSSL 1.x
Operacijski sustavi: FreeBSD 4.x, FreeBSD 5.x, FreeBSD 6.x, FreeBSD 7.0, FreeBSD 7.1, FreeBSD 7.2, FreeBSD 7.3, FreeBSD 7.4, FreeBSD 8.0, FreeBSD 8.1, FreeBSD 8.2
Kritičnost: 9.3
Problem: pogreška u programskoj funkciji, pogreška u programskoj komponenti, preljev međuspremnika
Iskorištavanje: udaljeno
Posljedica: otkrivanje osjetljivih informacija, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-4576, CVE-2011-4619, CVE-2011-4109, CVE-2012-0884, CVE-2012-2110
Izvorni ID preporuke: FreeBSD-SA-12:01.openssl
Izvor: FreeBSD
 
Problem:
Propusti su posljedica pogrešaka u "asn1_d2i_read_bio()" funkciji te SSL 3.0 i Server Gated Cryptography (SGC) implementacijama. Revizija je izdana zbog dodavanja rješenja za probleme vezane uz implementaciju SGC i funkciju BUF_MEM_grow_clean(3).

Posljedica:
Propuste je moguće iskoristiti za pregled osjetljivih podataka te izvođenje DoS i MMA (eng. million message attack) napada.

Rješenje:
Savjetuje se ugradnja izdane zakrpe.


Izvorni tekst preporuke
Idi na vrh