Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
GNU GnuTLS
openSUSE <= 12.2
openSUSE <= 12.3
Betroffene Plattformen:
Linux
SuSE
Eine Schwachstelle in der Datenkomprimierung von openssl ermöglicht einem
entfernten, nicht authentifizierten Angreifer, Klartextinformationen aus
einem verschlüsselten Datenstrom zu gewinnen.
Patch:
openSUSE Security Update openSUSE-SU-2013:1630-1
http://lists.opensuse.org/opensuse-updates/2013-11/msg00005.html
CVE-2012-4929: Schwachstelle in openssl Datenkomprimierung
Das TLS-Protokoll 1.2 und früher erlaubt die Verschlüsselung zuvor
komprimierter Daten, ohne die Länge der unverschlüsselten Daten richtig zu
verbergen. Diese Schwachstelle kann über einen Man-in-the-Middle-Angriff
ausgenutzt werden, um Klartextinhalte in einem HTTP-Header, z.B.
Session-Cookies, zu erschließen (Compression Ratio Info-leak Made Easy- oder
CRIME-Attack).
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2013-1893/
openSUSE Security Update openSUSE-SU-2013:1630-1:
http://lists.opensuse.org/opensuse-updates/2013-11/msg00005.html
GnuTLS team Hersteller-Advisory:
http://www.gnutls.org/security.html
Schwachstelle CVE-2012-4929 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2012-4929
(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.