OpenSSL-i turvanõuanne | OpenSSL-i haavatavuse parandamine

OpenSSL-i turvanõuanne | OpenSSL-i haavatavuse parandamine

OpenSSL Lugemisaeg: 2 protokoll

OpenSSL avalikustas hiljuti väga tõsise haavatavuse, mis võib nõuda OpenSSL-i versiooni uuendamist.

Comodo eeldab, et see viga mõjutab vaid väikest protsenti installidest, peamiselt seetõttu, et viga mõjutab ainult neid, mis installisid OpenSSL-i versiooni alates 2015. aasta juunist. Selle vea looduses ärakasutamise kohta pole teateid.

OpenSSL

Mõjutatud OpenSSL-i versioonid

1.0.2c, 1.0.2b, 1.0.1n ja 1.0.1o.

Mis on viga?

Sertifikaadi kontrollimise ajal proovib OpenSSL (alates versioonidest 1.0.1n ja 1.0.2b) leida alternatiivset sertifikaadiahelat, kui esimene katse sellise ahela loomiseks ebaõnnestub. Viga selle loogika juurutamisel võib tähendada, et ründaja võib põhjustada teatud ebausaldusväärsete sertifikaatide (nt CA lipu) kontrollidest möödahiilimise, mis võimaldab tal kasutada kehtivat lehesertifikaati CA-na toimimiseks ja kehtetu sertifikaadi väljaandmist. .

See probleem mõjutab kõiki rakendusi, mis kontrollivad sertifikaate, sealhulgas SSL/TLS/DTLS-kliente ja SSL/TLS/DTLS-servereid, kasutades kliendi autentimist.

Kuidas seda parandada?

Kõik süsteemid, mis kasutavad mõnda ülaltoodud haavatavatest versioonidest, tuleb uuendada järgmiselt.

– OpenSSL 1.0.2b/1.0.2c kasutajad peaksid üle minema versioonile OpenSSL 1.0.2d

– OpenSSL 1.0.1n/1.0.1o kasutajad peaksid üle minema versioonile OpenSSL 1.0.1p

Kui te ei kasuta üht ülaltoodud versioonidest, ei pea te midagi ette võtma.

Red Hat on ka teatanud, et CVE-2015-1793 kirjeldatud viga ei mõjuta ühtegi Red Hati toodet. Eeldatavasti ei mõjuta see ka CentOS-i ja Ubuntut.

OpenSSL-i täielik teadaanne on siin https://www.openssl.org/news/secadv_20150709.txt

Nagu alati, on Comodo saadaval, et pakkuda klientidele abi ja nõu, kui neil on lisaküsimusi.

soovidega

Comodo CA meeskond

https://support.comodo.com/

support@comodo.com

Seotud ressursid:

Veebisaidi varundamine

Veebisaidi olek

ALUSTA TASUTA KATSET HANKIGE TASUTA OMA INSTANT TURVAKARTI

Ajatempel:

Veel alates Küberturvalisuse Comodo