Debians sikkerhedsbulletin
DSA-2998-1 openssl -- sikkerhedsopdatering
- Rapporteret den:
- 7. aug 2014
- Berørte pakker:
- openssl
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Mitres CVE-ordbog: CVE-2014-3505, CVE-2014-3506, CVE-2014-3507, CVE-2014-3508, CVE-2014-3509, CVE-2014-3510, CVE-2014-3511, CVE-2014-3512, CVE-2014-5139.
- Yderligere oplysninger:
-
Flere sårbarheder blev opdaget i OpenSSL, et Secure Sockets Layer-toolkit, hvilke kunne medføre lammelsesangreb (applikationsnedbrud, stort hukommelsesforbrug), informationslækage, protokolnedgradering. Desuden er der rettet et bufferoverløb, som kun påvirkede applikationer, der eksplicit er opsat til SRP (CVE-2014-3512).
Detaljerede beskrivelser af sårbarhederne, finder man i: www.openssl.org/news/secadv_20140806.txt
Det er vigtigt, at man opgraderer sin libssl1.0.0-pakke, og ikke blot openssl-pakken.
Alle applikationer som er linket til openssl, skal genstartes. Man kan anvende værktøjet
checkrestart
fra pakken debian-goodies package, for at finde påvirkede programmer. Alternativt kan man genstarte sit system.I den stabile distribution (wheezy), er disse problemer rettet i version 1.0.1e-2+deb7u12.
I distributionen testing (jessie), vil disse problemer snart blive rettet.
I den ustabile distribution (sid), er disse problemer rettet i version 1.0.1i-1.
Vi anbefaler at du opgraderer dine openssl-pakker.