L'aggiornamento di OpenSSL alla versione 1.1.1b nel repository openSUSE Tumbleweed al di alcune applicazioni legate a libopenssl e che utilizzano le localizzazioni russa o ucraina. Il problema è emerso dopo l'inserimento in OpenSSL nel gestore della memoria dei messaggi di errore (SYS_str_reasons). Il buffer era definito in 4 kilobyte, ma questo si è rivelato insufficiente per alcune localizzazioni unicode.
L'output di strerror_r, utilizzato per riempire il buffer, per la localizzazione russa è di 6856 byte, mentre per quella ucraina è di 7000. Nel codice di OpenSSL inizialmente c'era un controllo per il buffer overflow, ma esso, nel troncare il contenuto una dimensione di un byte superiore al valore reale, il che portava a un overflow di un byte e a un crash durante il caricamento di messaggi di errore troppo lunghi.
Al momento è già stata preparata , ma non è ancora stata approvata. Per tornare alla versione stabile precedente (OpenSSL 1.1.0h) è possibile eseguire i comandi:
sudo zypper in tumbleweed-cli
sudo tumbleweed init
sudo tumbleweed switch 20190514
sudo zypper ref && sudo zypper dup && sudo zypper inr
Fonte: opennet.ru
