Un errore in OpenSSL ha compromesso alcune applicazioni openSUSE Tumbleweed dopo l'aggiornamento

L'aggiornamento di OpenSSL alla versione 1.1.1b nel repository openSUSE Tumbleweed ha portato al a malfunzionamenti di alcune applicazioni legate a libopenssl e che utilizzano le localizzazioni russa o ucraina. Il problema è emerso dopo l'inserimento in OpenSSL cambiamenti nel gestore della memoria dei messaggi di errore (SYS_str_reasons). Il buffer era definito in 4 kilobyte, ma questo si è rivelato insufficiente per alcune localizzazioni unicode.

L'output di strerror_r, utilizzato per riempire il buffer, per la localizzazione russa è di 6856 byte, mentre per quella ucraina è di 7000. Nel codice di OpenSSL inizialmente era c'era un controllo per il buffer overflow, ma esso, nel troncare il contenuto considerava una dimensione di un byte superiore al valore reale, il che portava a un overflow di un byte e a un crash durante il caricamento di messaggi di errore troppo lunghi.

Al momento è già stata preparata una correzione, ma non è ancora stata approvata. Per tornare alla versione stabile precedente (OpenSSL 1.1.0h) è possibile eseguire i comandi:

sudo zypper in tumbleweed-cli
sudo tumbleweed init
sudo tumbleweed switch 20190514
sudo zypper ref && sudo zypper dup && sudo zypper inr

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster