Deweloperzy projektu Fedora ogłosili, że wydanie Fedora 37 zostało przesunięte na 15 listopada z powodu konieczności usunięcia krytycznej luki w bibliotece OpenSSL. Ponieważ szczegóły dotyczące tej luki zostaną ujawnione dopiero 1 listopada i nie wiadomo, ile czasu będzie potrzebne na wdrożenie zabezpieczeń w dystrybucji, zdecydowano o opóźnieniu wydania o 2 tygodnie. To nie jest pierwsze przesunięcie terminu — pierwotnie wydanie Fedora 37 planowano na 18 października, ale zostało już dwukrotnie opóźnione (na 25 października i 1 listopada) z powodu niewypełnienia kryteriów jakości.
Obecnie w finalnych wersjach testowych pozostają nierozwiązane 3 problemy, które są klasyfikowane jako blokujące wydanie. Oprócz konieczności usunięcia luki w openssl, wspomniane są zawieszanie menedżera kompozycji kwin podczas uruchamiania sesji KDE Plasma w oparciu o Wayland w trybie nomodeset (podstawowa grafika) w UEFI oraz zawieszanie aplikacji gnome-calendar podczas edytowania powtarzających się zdarzeń.
Krytyczna luka w OpenSSL dotyczy tylko gałęzi 3.0.x, wersje 1.1.1x nie są narażone na tę lukę. Gałąź OpenSSL 3.0 jest już używana w takich dystrybucjach, jak Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. W SUSE Linux Enterprise 15 SP4 i openSUSE Leap 15.4 pakiety z OpenSSL 3.0 są dostępne opcjonalnie, systemowe pakiety korzystają z gałęzi 1.1.1. W gałęziach OpenSSL 1.x pozostają Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16.
Luka została zakwalifikowana jako krytyczna, szczegóły są na razie nieznane, ale pod względem poziomu zagrożenia problem jest bliski głośnej luce Heartbleed. Krytyczny poziom zagrożenia oznacza możliwość przeprowadzenia zdalnego ataku na typowe konfiguracje. Do krytycznych problemów mogą być zaliczane problemy prowadzące do zdalnych wycieków zawartości pamięci serwera, wykonania kodu atakującego lub kompromitacji zamkniętych kluczy serwerowych. Poprawka OpenSSL 3.0.7 usuwająca problem oraz informacje o istocie luki zostaną opublikowane 1 listopada.
Źródło: opennet.ru
