ترميم شش نقص امنيتی در OpenSSL

ترميم شش نقص امنيتی در OpenSSL

تاریخ ایجاد

شماره: IRCNE2012011364
تاريخ: 17/10/90

OpenSSL يك هشدار در مورد حداقل شش آسيب پذيري امنيتي كه كاربران پياده سازي متن باز پروتكل­هاي SSL و TLS را تحت تاثير قرار مي­دهد، منتشر كرد. اين آسيب پذيري­ها در OpenSSL نسخه هاي 1.0.0f و 0.9.8s ترميم شده اند.
جدي­ترين نقص امنيتي در اين مجموعه، يك حمله بازيابي متن ساده DTLS است كه به طور عمومي شناخته شده است.
آخرين به روز رساني OpenSSL همچنين يك مشكل عدم بررسي سياست را نيز ترميم مي­كند كه منجر به يك نقص آزادسازي مجدد مي­گردد. يك مساله مجزا نيز در OpenSSL پيش از 1.0.0f و 0.9.8s وجود دارد كه به عدم پاك كردن بايت­هاي مورد استفاده رمزگذاري در ركوردهاي SSL 3.0 برمي­گردد. اين مساله كلاينت­ها و سرورهايي را كه درخواست­هاي SSL 3.0 را مي­پذيرند، تحت تاثير قرار مي­دهد.
در نتيجه، در هر ركورد تا 15 بايت حافظه تخصيص داده نشده ممكن است رمز شده و براي طرف مقابل ارسال گردد. اين ركورد مي­تواند شامل اطلاعات حساس حافظه هايي كه قبلا آزاد شده است باشد.

برچسب‌ها