LINUX.ORG.RU

Уязвимость в OpenSSL

 ,


0

0

В библиотеке OpenSSL была обнаружена уязвимость, позволяющая злоумышленнику провести DoS атаку через исчерпание доступной памяти. Уязвимая функция CRYPTO_free_all_ex_data() используется в таких приложениях как Apache с модулем PHP.

Патч

>>> Подробности

★★★★★

Проверено: svu ()

Вы боялись, а оно само дырявое :}

Deleted
()

http://www.debian.org/security/2010/dsa-1970

в дебиане уже неделю назад пропатчили,
с другой стороны очень странно что не вышел корректирующий релиз openssl 0.9.8 ,
еще более странен выход
3767860 Jan 20 18:40:03 2010 openssl-0.9.8m-beta1.tar.gz
я даже не понимаю как это можно вообще выпустить бету того, что уже давно стабильно, это они предлагают патч этот потестировать?


Sylvia ★★★★★
()
Ответ на: комментарий от melkor217

>Решето!

кстати да, всегда было интересно, почему в темах о дырках используется тег «безопасность». слово имеет совершенно противоположный смысл, «решето логичнее».

registrant ★★★★★
() автор топика

Как только люди не извращаются, чтобы заломать openssl. Этот баг прикольный, хотелось бы увидеть практическую реализацию :D

SteelKey
()

три дня назад обновился.

MikeDM ★★★★★
()

Ужас какой!
//Apache + perl-cgi

AITap ★★★★★
()
Ответ на: комментарий от melkor217

> Решето!

так и знал, что это будет 1ый комментарий в новости

P.S Черт! Меня опередили =)

irq
()

хорошо что я использую fastcgi

anonymous
()

Хорошо что я не пользуюсь шифрованием.

anonymous
()

Насколько я понял из оригинального описания (таки сходил по ссылке вместо лентяя ньюсмейкера), происходит утечка памяти при вызове «CRYPTO_free_all_ex_data()» «prematurely before exiting», т.е. «преждевременно перед выходом». А как можно вызвать функцию ПОСЛЕ выхода из программы?!?! Какие-то клоуны, а не прогеры.

Второй вопрос: коль скоро в линупсе всё защищено, не всё ли равно, кто и что там недоотдал системе? Процесс убит -> вся его память должна вернуться. Или я что-то недопонимаю?

matumba ★★★★★
()
Ответ на: комментарий от matumba

> Второй вопрос: коль скоро в линупсе всё защищено, не всё ли равно,

кто и что там недоотдал системе? Процесс убит -> вся его память

должна вернуться. Или я что-то недопонимаю?

Очевидно недопонимаешь, видимо в силу своей зелености (судя по тому, как безапеляционно ты делаешь выводы). Выдели в программе шаредную память, а потом убей программу, которой ты это делал. Подивись результату.

anonymous-misterx
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.