GLSA 200710-06: OpenSSL: Multiple vulnerabilities
Опасность: | высокая |
Заголовок: | OpenSSL: Multiple vulnerabilities |
Дата: | 07.10.2007 |
Ошибки: |
|
ID: | 200710-06 |
Сводка
A buffer underflow vulnerability and an information disclosure vulnerability have been discovered in OpenSSL.Назначение
OpenSSL is an implementation of the Secure Socket Layer and Transport Layer Security protocols.
Уязвимые пакеты
Пакет | Уязвимый | Нетронутый | Архитектура(ы) |
---|---|---|---|
dev-libs/openssl | < 0.9.8e-r3 | >= 0.9.8e-r3 | All supported architectures |
Описание
Moritz Jodeit reported an off-by-one error in the SSL_get_shared_ciphers() function, resulting from an incomplete fix of CVE-2006-3738. A flaw has also been reported in the BN_from_montgomery() function in crypto/bn/bn_mont.c when performing Montgomery multiplication.
Воздействие
A remote attacker sending a specially crafted packet to an application relying on OpenSSL could possibly execute arbitrary code with the privileges of the user running the application. A local attacker could perform a side channel attack to retrieve the RSA private keys.
Обход
There is no known workaround at this time.
Решение
All OpenSSL users should upgrade to the latest version:
# emerge --sync # emerge --ask --oneshot --verbose ">=dev-libs/openssl-0.9.8e-r3"
Ссылки
Наличие
Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security:
Опасения?
Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.
Лицензия
Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.