Fedora 37 è stata posticipata di due settimane a causa di una vulnerabilità critica in OpenSSL

Gli sviluppatori del progetto Fedora hanno annunciato il rinvio del rilascio di Fedora 37 al 15 novembre a causa della necessità di risolvere una vulnerabilità critica nella libreria OpenSSL. Poiché i dettagli della vulnerabilità saranno resi noti solo il 1° novembre e non è chiaro quanto tempo sarà necessario per implementare la protezione nel sistema operativo, si è deciso di posticipare il rilascio di due settimane. Non è la prima volta che le scadenze vengono rinviate: inizialmente, il rilascio di Fedora 37 era previsto per il 18 ottobre, ma è stato rinviato due volte (al 25 ottobre e al 1° novembre) a causa del mancato rispetto dei criteri di qualità.

Attualmente, nelle versioni di test finali rimangono 3 problemi non risolti, considerati critici per il rilascio. Oltre alla necessità di risolvere la vulnerabilità in OpenSSL, si segnala il blocco del gestore composito kwin all'avvio di una sessione KDE Plasma basata su Wayland quando è impostata la modalità nomodeset (grafica di base) in UEFI e il blocco dell'applicazione gnome-calendar durante la modifica di eventi ripetuti.

La vulnerabilità critica in OpenSSL riguarda solo il ramo 3.0.x; le versioni 1.1.1x non sono vulnerabili. Il ramo OpenSSL 3.0 è già utilizzato in distribuzioni come Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Nei pacchetti di SUSE Linux Enterprise 15 SP4 e openSUSE Leap 15.4, i pacchetti con OpenSSL 3.0 sono disponibili opzionalmente, mentre i pacchetti di sistema utilizzano il ramo 1.1.1. Nei rami OpenSSL 1.x rimangono Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16.

La vulnerabilità è classificata come critica, i dettagli non sono ancora stati forniti, ma per livello di pericolo è simile alla nota vulnerabilità Heartbleed. Un livello di pericolo critico implica la possibilità di un attacco remoto su configurazioni tipiche. Problemi critici possono includere perdite di contenuto della memoria a distanza, l'esecuzione di codice da parte dell'attaccante o la compromissione delle chiavi private del server. server, la correzione di OpenSSL 3.0.7 con il problema risolto e informazioni sulla natura della vulnerabilità saranno pubblicate il 1 novembre.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster