مشاوره امنیتی OpenSSL | نحوه رفع آسیب پذیری OpenSSL

مشاوره امنیتی OpenSSL | نحوه رفع آسیب پذیری OpenSSL

OpenSSL را زمان خواندن: 2 دقیقه

OpenSSL را اخیراً یک آسیب‌پذیری با شدت بالا را فاش کرده است که ممکن است شما را ملزم به ارتقاء نسخه OpenSSL خود کند.

Comodo پیش‌بینی می‌کند که این نقص تنها بر درصد کمی از نصب‌ها تأثیر می‌گذارد، عمدتاً به این دلیل که این اشکال فقط بر کسانی تأثیر می‌گذارد که نسخه OpenSSL را از ژوئن 2015 نصب کرده‌اند. هیچ گزارشی مبنی بر سوء استفاده از این اشکال در طبیعت وجود ندارد.

OpenSSL را

نسخه های OpenSSL تحت تأثیر قرار گرفته است

1.0.2c، 1.0.2b، 1.0.1n و 1.0.1o.

عیب چیست؟

در طول تأیید گواهی، OpenSSL (شروع از نسخه 1.0.1n و 1.0.2b) در صورت شکست اولین تلاش برای ساخت چنین زنجیره ای، سعی خواهد کرد یک زنجیره گواهی جایگزین پیدا کند. یک خطا در اجرای این منطق می‌تواند به این معنا باشد که یک مهاجم می‌تواند باعث دور زدن برخی از بررسی‌ها روی گواهی‌های غیرقابل اعتماد شود، مانند پرچم CA، که آنها را قادر می‌سازد از یک گواهی برگ معتبر برای عمل به عنوان CA و "صدور" گواهی نامعتبر استفاده کنند. .

این مشکل بر هر برنامه‌ای که گواهی‌ها را تأیید می‌کند، از جمله کلاینت‌های SSL/TLS/DTLS و سرورهای SSL/TLS/DTLS با استفاده از احراز هویت مشتری، تأثیر می‌گذارد.

چگونه این را درست کنم؟

هر سیستمی که از یکی از نسخه های آسیب پذیر ذکر شده در بالا استفاده می کند باید به شرح زیر ارتقا یابد:

– کاربران OpenSSL 1.0.2b/1.0.2c باید به OpenSSL 1.0.2d ارتقاء دهند

– کاربران OpenSSL 1.0.1n/1.0.1o باید به OpenSSL 1.0.1p ارتقاء دهند

اگر یکی از نسخه های بالا را اجرا نمی کنید، نیازی به هیچ اقدامی ندارید.

Red Hat همچنین اعلام کرده است که هیچ یک از محصولات Red Hat تحت تأثیر نقص توصیف شده در CVE-2015-1793 قرار نگرفته است. انتظار می رود که CentOS و Ubuntu نیز تحت تأثیر قرار نگیرند.

اطلاعیه کامل از OpenSSL اینجاست https://www.openssl.org/news/secadv_20150709.txt

مانند همیشه، Comodo برای ارائه راهنمایی و راهنمایی به مشتریان خود در صورت داشتن سؤالات بیشتر در دسترس است.

با احترام

تیم Comodo CA

https://support.comodo.com/

support@comodo.com

منابع مرتبط:

پشتیبان گیری از وب سایت

وضعیت وب سایت

آزمایش رایگان را شروع کنید کارت امتیازی امنیتی فوری خود را به صورت رایگان دریافت کنید

تمبر زمان:

بیشتر از Comodo امنیت سایبری