GLSA 200510-11: OpenSSL: SSL 2.0 protocol rollback

Опасность:низкая
Заголовок:OpenSSL: SSL 2.0 protocol rollback
Дата:12.10.2005
Ошибки: #108852
ID:200510-11

Сводка

When using a specific option, OpenSSL can be forced to fallback to the less secure SSL 2.0 protocol.

Назначение

OpenSSL is a toolkit implementing the Secure Sockets Layer, Transport Layer Security protocols and a general-purpose cryptography library.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
dev-libs/openssl < 0.9.7h >= 0.9.7h All supported architectures

Описание

Applications setting the SSL_OP_MSIE_SSLV2_RSA_PADDING option (or the SSL_OP_ALL option, that implies it) can be forced by a third-party to fallback to the less secure SSL 2.0 protocol, even if both parties support the more secure SSL 3.0 or TLS 1.0 protocols.

Воздействие

A man-in-the-middle attacker can weaken the encryption used to communicate between two parties, potentially revealing sensitive information.

Обход

If possible, disable the use of SSL 2.0 in all OpenSSL-enabled applications.

Решение

All OpenSSL users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose dev-libs/openssl

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200510-11.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!