Fedora 37 on kahe nädala võrra edasi lükatud OpenSSL-i kriitilise haavatavuse tõttu.

Fedora projekti arendajad teatasid Fedora 37 väljaande edasilükkamisest 15. novembrile, kuna on vajalik avastatud kriitilise haavatavuse eemaldamine OpenSSL raamatukogus. Kuna haavatavuse olemusest teave avaldatakse alles 1. novembril ja pole selge, kui kaua kaitse rakendamine jaotises aega võtab, otsustati väljaande edasilükkamine kahe nädala võrra. See ei ole esimene tähtaegade edasilükkamine - algselt oodati Fedora 37 väljaannet 18. oktoobril, kuid seda on juba kaks korda edasi lükatud (25. oktoobrile ja 1. novembrile) kvaliteedikriteeriumite täitmata jätmise tõttu.

Praegu jääb finaalsetesse testimisversioonidesse kolme probleemi parandamine, mis on klassifitseeritud väljaande blokeerivateks. Lisaks OpenSSL haavatavuse eemaldamise vajadusele mainitakse KDE Plasma seansi käivitamisel Waylandi baasil komposiitmenüü kwini hangumist, kui UEFI-s on määratud nomodeset režiim (põhigraafika), ja gnome-kalendri rakenduse hangumist korduvate sündmuste redigeerimisel.

OpenSSL-i kriitiline haavatavus mõjutab ainult haru 3.0.x, versioonid 1.1.1x ei ole haavatavad. OpenSSL-i 3.0 haru on juba kasutusel sellistes distributsioonides nagu Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. SUSE Linux Enterprise 15 SP4 ja openSUSE Leap 15.4 puhul on OpenSSL 3.0 paketid saadaval valikuliselt, süsteemipaketid kasutavad haru 1.1.1. OpenSSL 1.x haru jätkub Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16.

Haavatavus on liigitatud kriitiliste hulka, üksikasju ei ole veel avaldatud, kuid ohu taseme poolest sarnaneb probleem tuntud Heartbleed haavatavusega. Kriitiline oht tähendab, et tüüpiliste konfiguratsioonide suhtes võib toimuda kaugjuhtimisega rünnak. Kriitilised probleemid võivad põhjustada kaugjuhtimisega mälu sisu leket, serverileründaja koodi täitmist või serveri privaatsete võtmete kompromiteerimist. Avatud Source OpenSSL 3.0.7, mis lahendab probleemi, ning haavatavuse olemust käsitlev teave avaldatakse 1. novembril.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster