Fedora 37 est reporté de deux semaines en raison d'une vulnérabilité critique dans OpenSSL

Les développeurs du projet Fedora ont annoncé le report de la sortie de Fedora 37 au 15 novembre en raison de la nécessité de corriger une vulnérabilité critique dans la bibliothèque OpenSSL. Étant donné que les détails concernant cette vulnérabilité ne seront révélés que le 1er novembre et qu'il n'est pas clair combien de temps il faudra pour mettre en place une protection dans la distribution, il a été décidé de repousser la sortie de deux semaines. Ce n'est pas le premier report, car la sortie de Fedora 37 était initialement prévue pour le 18 octobre, mais a été reportée deux fois (au 25 octobre et au 1er novembre) en raison du non-respect des critères de qualité.

Actuellement, trois problèmes demeurent non corrigés dans les versions finales des tests, classés comme bloquants pour la sortie. En plus de la nécessité de corriger la vulnérabilité dans OpenSSL, on mentionne un gel du gestionnaire composite KWin lors du lancement d'une session KDE Plasma sous Wayland en configurant le mode nomodeset (graphique de base) dans l'UEFI et un gel de l'application gnome-calendar lors de l'édition d'événements récurrents.

La vulnérabilité critique dans OpenSSL ne concerne que la branche 3.0.x, les versions 1.1.1x n'étant pas touchées par cette vulnérabilité. La branche OpenSSL 3.0 est déjà utilisée dans des distributions telles qu'Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, et Debian Testing/Unstable. Dans SUSE Linux Enterprise 15 SP4 et openSUSE Leap 15.4, les paquets avec OpenSSL 3.0 sont disponibles en option, tandis que les paquets système utilisent la branche 1.1.1. Les branches OpenSSL 1.x restent sur Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt et Alpine Linux 3.16.

La vulnérabilité a été classée comme critique, les détails ne sont pas encore communiqué, mais au niveau du danger, le problème est proche de la vulnérabilité très médiatisée Heartbleed. Un niveau critique de danger implique la possibilité d'attaques à distance sur des configurations typiques. Les problèmes critiques peuvent inclure des fuites de contenu de mémoire à distance, de serveursl'exécution de code malveillant ou la compromission de clés privées du serveur. La correction OpenSSL 3.0.7, qui résout le problème, ainsi que des informations sur la nature de la vulnérabilité, seront publiées le 1er novembre.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster