1 марта в рассылке OpenSSL сообщили о новой уязвимости: «Cross-protocol attack on TLS using SSLv2» (также известна как DROWN, CVE-2016-0800) позволяет расшифровать TLS-сессию, если сервер допускает работу по SSLv2 с использованием шифров класса EXPORT. Уязвимости подвержены приложения, использующие SSLv2 с любой версией OpenSSL; версии OpenSSL 1.0.1l (и более ранние) и OpenSSL 1.0.2 содержат ошибки, которые облегчают эксплуатацию уязвимости по сравнению с OpenSSL более поздних версий. Выпущены обновления, которые отключают поддержку SSLv2 по умолчанию и удаляют шифры EXPORT, исключая таким образом возможность конфигурации сервера, уязвимой к DROWN. Проблему также можно обойти, отключив поддержку SSLv2 в приложениях.
←
1
2
→



Ответ на:
комментарий
от AVL2

Ответ на:
комментарий
от AVL2

Ответ на:
комментарий
от anonymous

Ответ на:
комментарий
от baka-kun

Ответ на:
комментарий
от ynn

Ответ на:
А, так из-за этого у меня Mozilla не работает?
от anonymous

Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Новости FREAK — ещё одна атака на TLS (2015)
- Форум Уязвимости OpenSSL (2023)
- Новости Новые уязвимости OpenSSL (2014)
- Новости Уязвимость в OpenSSL (2010)
- Новости Многочисленные уязвимости OpenSSL. (2004)
- Новости Уязвимость в OpenSSL (2006)
- Новости Критическая уязвимость в OpenSSL (2012)
- Новости В OpenSSL обнаружена критическая уязвимость (2015)
- Новости Новые сведения об эксплуатации уязвимости OpenSSL «Heartbleed» (2014)
- Новости Уязвимость в OpenSSL (CAN-2005-2969) (2005)