22 сентября 2016 года разработчики OpenSSL Project представили ранее анонсированный пакет исправлений для ряда уязвимостей. К сожалению, разработчики допустили досадный промах, и патч для уязвимости CVE-2016-6307 породил новую проблему, которая получила идентификатор CVE-2016-6309.

Новый бюллетень безопасности, экстренно выпущенный OpenSSL, гласит: «Патч, адресованный уязвимости CVE-2016-6307, вызвал проблему, из-за которой получение сообщения размером более 16 Кб приводит к тому, что буфер, содержащий это сообщение, перераспределяется и перемещается. К сожалению, указатель на старое положение буфера сохраняется, и в результате это приводит к попыткам записи в уже освобожденную ранее область памяти. Вероятнее всего данная проблема спровоцирует аварийное завершение работы, однако в теории она также может привести и к удаленному исполнению произвольного кода».

Теперь всем пользователям OpenSSL 1.1.0 рекомендуют как можно быстрее обновиться до версии 1.1.0b.

Кроме того, в новой OpenSSL 1.0.2i тоже обнаружили проблему, хотя и менее опасную (CVE-2016-7052). Попытки использования CRL (certificate revocation list) приводят к крашу в силу null pointer exception. Для устранения проблемы уже была представлена версия 1.0.2j.

Оба свежих «патча для патчей» можно найти на официальном сайте проекта.

Фото: Depositphotos

1 комментарий

  1. Аватар

    AgentJordan

    29.09.2016 в 21:04

    Пересобрал nginx с LibreSSL — размер уменьшился с 8.6 МБ до 4. Не хотелось, конечно, терять поддержку кривой X25519, которую добавили в OpenSSL 1.1.0, но что поделать. В принципе её сейчас поддерживает только хром. ChaСha20 в LibreSSL появилась ещё раньше чем в OpenSSL, так что для меня — пока всё норм 🙂

Оставить мнение