Fedora 37 è stato posticipato di due settimane a causa di una vulnerabilità critica in OpenSSL.

Gli sviluppatori del progetto Fedora hanno annunciato il rinvio del rilascio di Fedora 37 al 15 novembre a causa della necessità di risolvere una vulnerabilità critica nella libreria OpenSSL. Poiché i dettagli sulla vulnerabilità saranno resi noti solo il 1 novembre e non è chiaro quanto tempo sarà necessario per implementare la protezione nel sistema, è stato deciso di posticipare il rilascio di 2 settimane. Questo non è il primo rinvio — inizialmente il rilascio di Fedora 37 era previsto per il 18 ottobre, ma è stato rimandato due volte (al 25 ottobre e al 1 novembre) a causa del mancato rispetto dei criteri di qualità.

Attualmente, nelle build di test finali sono presenti 3 problemi non risolti, classificati come bloccanti per il rilascio. Oltre alla necessità di risolvere la vulnerabilità in OpenSSL, si segnala un blocco del gestore di composizione KWin all'avvio di una sessione KDE Plasma basata su Wayland quando è impostata la modalità nomodeset (grafica di base) in UEFI, e il congelamento dell'applicazione gnome-calendar durante la modifica di eventi ricorrenti.

La vulnerabilità critica in OpenSSL riguarda solo il ramo 3.0.x; le versioni 1.1.1x non sono soggette a vulnerabilità. Il ramo OpenSSL 3.0 è già utilizzato in distribuzioni come Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. In SUSE Linux Enterprise 15 SP4 e openSUSE Leap 15.4, i pacchetti con OpenSSL 3.0 sono disponibili opzionalmente, mentre i pacchetti di sistema utilizzano il ramo 1.1.1. Rimangono su rami OpenSSL 1.x Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16.

La vulnerabilità è classificata come critica; al momento non vengono fornite ulteriori informazioni, ma per livello di pericolo il problema è simile alla nota vulnerabilità Heartbleed. Un livello di pericolo critico implica la possibilità di attacchi remoti su configurazioni tipiche. Tra i problemi critici possono rientrare quelli che portano a perdite di contenuti di memoria da remoto, all'esecuzione del codice dell'attaccante o alla compromissione delle chiavi private del server. La correzione OpenSSL 3.0.7 con la risoluzione del problema e le informazioni sulla vulnerabilità saranno pubblicate il 1 novembre. server, l'esecuzione del codice dell'attaccante o la compromissione delle chiavi private del server. La correzione OpenSSL 3.0.7 con la risoluzione del problema e informazioni sulla vulnerabilità sarà pubblicata il 1 novembre.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster