Fedora 37 on nĂ€dal edasi lĂŒkatud kritilise turvaaugu tĂ”ttu OpenSSL-is

Fedora projekti arendajad on kuulutanud, et Fedora 37 vĂ€ljaandmine lĂŒkatakse edasi 15. novembri peale, kuna on vajalik kĂ”rvaldada kriitiline turvaauk OpenSSL teegis. Kuna teave turvaaugu olemuse kohta avalikustatakse alles 1. novembril ning ei ole selge, kui kaua lĂ€heb aega kaitse rakendamiseks distributsioonis, on otsustatud vĂ€ljaande tĂ€htaeg kahe nĂ€dala vĂ”rra edasi lĂŒkata. See ei ole esimene tĂ€htaegade edasilĂŒkkamine — algselt oodati Fedora 37 vĂ€ljaandmist 18. oktoobril, kuid seda on kaks korda edasi lĂŒkatud (25. oktoobrile ja 1. novembrile) kvaliteedikriteeriumide mittetĂ€itmise tĂ”ttu.

Praegu jÀÀb viimasest katsetamisest kolme probleemi lahendamine, mis on klassifitseeritud vĂ€ljaande peatavateks. Peale OpenSSL-i turvaaugu kĂ”rvaldamise peab tĂ”statuma probleem KDE Plasma sesiooni kĂ€ivitamisel Waylandi pĂ”hjal, kui nomodeset (pĂ”hi graafika) reĆŸiim on seadistatud UEFI-s, ja gnome-calendar rakenduse hangumine korduvate sĂŒndmuste redigeerimisel.

Kriitiline turvaauk OpenSSL-is mÔjutab ainult 3.0.x haru, vÀljaanded 1.1.1x ei ole haavatavad. OpenSSL 3.0 haru on juba kasutusel sellistes distributsioonides nagu Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. SUSE Linux Enterprise 15 SP4 ja openSUSE Leap 15.4 puhul on OpenSSL 3.0 paketid vabatahtlikud, sistemaatilised paketid kasutavad 1.1.1 haru. OpenSSL 1.x harudes jÀÀvad Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16.

Turvaauk on klassifitseeritud kriitiliseks, ĂŒksikasju ei ole veel avaldatud, kuid probleem on ohtlikkuse taseme poolest sarnane kuulsale Heartbleed turvaaugule. Kriitiline oht viitab sellele, et rĂŒndaja suudab korraldada kaugteostusi tĂŒĂŒpiliste konfiguratsioonide suhtes. Kriitilised probleemid vĂ”ivad hĂ”lmata kaugjuhtimisega mĂ€lusisalduse lekitamist, rĂŒndaja koodi tĂ€itmist vĂ”i serveri privaatsete vĂ”tmete kompromiteerimist. serverilt, rĂŒndaja koodi tĂ€itmist vĂ”i serveri privaatsete vĂ”tmete kompromiteerimist. OpenSSL 3.0.7 parandamine, mis kĂ”rvaldab probleemi, ja teave turvaaugu olemuse kohta avaldatakse 1. novembril.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster