Рекомендация Debian по безопасности
DSA-4157-1 openssl -- обновление безопасности
- Дата сообщения:
- 29.03.2018
- Затронутые пакеты:
- openssl
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В каталоге Mitre CVE: CVE-2017-3738, CVE-2018-0739.
- Более подробная информация:
-
В OpenSSL, наборе инструментов Secure Sockets Layer, были обнаружены многочисленные уязвимости. Проект Common Vulnerabilities and Exposures определяет следующие проблемы:
- CVE-2017-3738
Дэвид Бенджамин из Google сообщил о переполнении буфера в процедуре, реализующей алгоритм Монтгомери AVX2, используемой при возведении в степень с 1024-битными модулями.
- CVE-2018-0739
Было обнаружено, что сложные типы ASN.1 с рекурсивными определениями могут вызвать переполнение стека, потенциально приводящее к отказу в обслуживании.
Подробности можно найти в рекомендации основной ветки разработки: https://www.openssl.org/news/secadv/20180327.txt
В предыдущем стабильном выпуске (jessie) эти проблемы были исправлены в версии 1.0.1t-1+deb8u8. Предыдущий стабильный выпуск не подвержен CVE-2017-3738.
В стабильном выпуске (stretch) эти проблемы были исправлены в версии 1.1.0f-3+deb9u2.
Рекомендуется обновить пакеты openssl.
С подробным статусом поддержки безопасности openssl можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/openssl
- CVE-2017-3738