Los desarrolladores del proyecto Fedora han anunciado el retraso del lanzamiento de Fedora 37 al 15 de noviembre debido a la necesidad de solucionar una vulnerabilidad crítica en la biblioteca OpenSSL. Dado que los detalles sobre la naturaleza de la vulnerabilidad se revelarán solo el 1 de noviembre y no está claro cuánto tiempo se necesitará para implementar la defensa en la distribución, se decidió posponer la publicación por 2 semanas. Este no es el primer retraso — inicialmente se esperaba que el lanzamiento de Fedora 37 fuera el 18 de octubre, pero se retrasó dos veces (al 25 de octubre y al 1 de noviembre) debido al incumplimiento de los criterios de calidad.
Actualmente, en las versiones finales de las pruebas quedan 3 problemas sin resolver, que se consideran bloqueantes para el lanzamiento. Además de la necesidad de solucionar la vulnerabilidad en OpenSSL, se menciona que el gestor de composición KWin se congela al iniciar una sesión de KDE Plasma basada en Wayland al establecer el modo nomodeset (gráficos básicos) en UEFI y que la aplicación gnome-calendar se congela al editar eventos recurrentes.
La vulnerabilidad crítica en OpenSSL afecta solo la rama 3.0.x; las versiones 1.1.1x no son vulnerables. La rama OpenSSL 3.0 ya se utiliza en distribuciones como Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36 y Debian Testing/Unstable. En SUSE Linux Enterprise 15 SP4 y openSUSE Leap 15.4, los paquetes con OpenSSL 3.0 están disponibles opcionalmente, los paquetes del sistema utilizan la rama 1.1.1. En las ramas OpenSSL 1.x se encuentran Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt y Alpine Linux 3.16.
La vulnerabilidad se clasifica como crítica, los detalles aún no se han comunicado, pero en términos de peligrosidad, el problema es similar a la famosa vulnerabilidad Heartbleed. El nivel crítico de peligro implica la posibilidad de realizar un ataque remoto en configuraciones estándar. Los problemas críticos pueden incluir fugas remotas de contenido de la memoria, servidoresla ejecución de código por parte del atacante o la compromisión de claves privadas del servidor. La corrección de OpenSSL 3.0.7 que soluciona el problema y la información sobre la naturaleza de la vulnerabilidad se publicarán el 1 de noviembre.
Fuente: opennet.ru
