Lücke in OpenSSL 1.1.0 braucht Patch

In der Version OpenSSL 1.1.0 wurde eine Sicherheitslücke entdeckt, die mit einem Update auf Version 1.1.0e beseitigt wird.

Das Problem, das ein Red-Hat-Entwickler entdeckt hat, betrifft laut dem Advisory  (CVE-2017-3733) die ältere Version 1.0.2 nicht. Die Lücke ergibt sich aus einem Problem im erneuten Handshake in Verbindung mit der Encrypt-Then-Mac-Erweiterung, wenn diese zuvor nicht beteiligt war.

Das Problem lässt sich unter Umständen remote ausnutzen und betrifft Client und Server gleichermaßen. Die Entwickler weisen vorsorglich darauf hin, dass die Version 1.0.1 seit Dezember 2016 veraltet ist und keine Sicherheitsupdates mehr bekommt. Für OpenSSL 0.98 und 1.0.0 gilt dies schon länger.

OpenSSL 1.1.0e, das die Lücke schließt, steht beim Projekt zum Download.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben