Frissítésért kiált az OpenSSL
Január első hetében az OpenSSL-nek olyan újabb verziói váltak elérhetővé, amelyek révén veszélyes sebezhetőségek lettek megszüntethetőek. Azonban a fejlesztők minden bizonnyal úgy látták, hogy az OpenSSL szervereken, klienseken való frissítése korántsem történik olyan ütemben, mint azt az új verziók által megszüntetett biztonsági hibák kockázatai indokolnák. Ezért egy rövid, de annál velősebb közleményben arra kértek minden érintett szervezetet és felhasználót, hogy figyeljen oda az OpenSSL patch-elésére. Annál is inkább, mivel a múlt héten is kiadtak két újabb verziót, amelyek szintén egy meglehetősen veszélyes, szolgáltatásmegtagadási támadásokra lehetőséget adó sérülékenységtől képesek megszabadítani a rendszereket.
Év eleji hibajavítások

A január 6-án megjelent 1.0.0f és 0.9.8s verziók a pading oracle sebezhetőség mellett megszüntettek három, DoS-támadásokra lehetőséget adó sebezhetőséget, egy SSL 3.0-kezelésével összefüggő biztonsági rést, valamint egy tanúsítványfeldolgozási rendellenességet is. Ez utóbbi a tanúsítványokba ágyazott, RFC 3779 formátumú adatok kezelésével volt összefüggésbe hozható, és akkor vált kihasználhatóvá, ha az érintett rendszereken korábban engedélyezték az "enable-rfc3779" konfigurációs opciót.
Még egy frissítés
A januári frissítések azonban nem értek véget az 1.0.0f és 0.9.8s verziókkal. A fejlesztők ugyanis bejelentették, hogy kiadták az 1.0.0g és a 0.9.8t változatokat, amelyek szintén a DTLS-protokollkezelési hibával összefüggésben orvosolnak egy veszélyesnek ítélt DoS-sérülékenységet.
Az OpenSSL-nek a Linux, Solaris, Mac OS X, BSD, Windows és OpenVMS kompatibilis verziói is frissítésre szorulnak.




0 hozzászólás
Ehhez a cikkhez még nem érkezett hozzászólás.