Fedora 37 a fost amânat cu două săptămâni din cauza unei vulnerabilități critice în OpenSSL

Dezvoltatorii proiectului Fedora au anunțat amânarea lansării Fedora 37 până pe 15 noiembrie din cauza necesității de a remedia o vulnerabilitate critică în biblioteca OpenSSL. Deoarece detaliile despre natura vulnerabilității vor fi dezvăluite abia pe 1 noiembrie și nu este clar cât timp va fi necesar pentru implementarea protecției în distribuție, s-a decis amânarea lansării cu 2 săptămâni. Aceasta nu este prima amânare a termenelor — inițial, lansarea Fedora 37 era așteptată pe 18 octombrie, dar a fost amânată de două ori (pe 25 octombrie și 1 noiembrie) din cauza neîndeplinirii criteriilor de calitate.

În prezent, în versiunile finale de testare rămân nerezolvate 3 probleme considerate blocante pentru lansare. Pe lângă necesitatea de a remedia vulnerabilitatea în OpenSSL, se menționează blocarea managerului de compunere KWin la pornirea unei sesiuni KDE Plasma bazate pe Wayland cu modul nomodeset (grafică de bază) în UEFI și blocarea aplicației gnome-calendar la editarea evenimentelor repetitive.

Vulnerabilitatea critică în OpenSSL afectează doar ramura 3.0.x, versiunile 1.1.1x nu sunt afectate de vulnerabilitate. Ramura OpenSSL 3.0 este deja utilizată în distribuții precum Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. În SUSE Linux Enterprise 15 SP4 și openSUSE Leap 15.4, pachetele cu OpenSSL 3.0 sunt disponibile opțional, pachetele de sistem folosesc ramura 1.1.1. Pe ramurile OpenSSL 1.x rămân Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16.

Vulnerabilitatea este clasificată drept critică, iar detalii nu au fost comunicate până acum, dar în ceea ce privește nivelul de pericol, problema se apropie de celebra vulnerabilitate Heartbleed. Un nivel critic de pericol implică posibilitatea realizării unui atac la distanță asupra configurațiilor tipice. Problemele considerate critice pot conduce la scurgeri de conținut al memoriei de la distanță, serverexecuția codului atacatorului sau compromiterea cheilor private ale serverului. Corectarea OpenSSL 3.0.7, care remediază problema, și informații despre natura vulnerabilității vor fi publicate pe 1 noiembrie.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster