Fedora 37 është shtyrë për dy javë për shkak të një dobësie kritike në OpenSSL

Zhvilluesit e projektit Fedora njoftuan se lëshimi i Fedora 37 do të shtyhet deri më 15 nëntor për të zgjidhur një dobësi kritike në bibliotekën OpenSSL. Të dhënat për natyrën e dobësisë do të publikohen vetëm më 1 nëntor dhe nuk është e qartë se sa kohë do të nevojitet për të implementuar mbrojtjen në distribuimin, ndaj është vendosur të shtyhet lëshimi për 2 javë. Kjo nuk është hera e parë që shtyhen afatet — në fillim lëshimi i Fedora 37 pritej më 18 tetor, por u shty dy herë (në 25 tetor dhe 1 nëntor) për shkak të mosplotësimit të kritereve të cilësisë.

Aktualisht, në ndërtimet finale të testimit mbeten 3 probleme të pa zgjidhura që janë klasifikuar si bllokuese për lëshimin. Përveç nevojës për të zgjidhur dobësinë në openssl, përmendet ngrirja e menaxherit të kompozitëve kwin gjatë fillimit të sesionit KDE Plasma të bazuar në Wayland duke vendosur modalitetin nomodeset (grafikë të bazuar) në UEFI dhe ngrirja e aplikacionit gnome-calendar gjatë redaktimit të ngjarjeve të përsëritura.

Dobësia kritike në OpenSSL ndikon vetëm degën 3.0.x, lëshimet 1.1.1x nuk janë të prekura nga dobësia. Dega OpenSSL 3.0 tashmë po përdoret në distribucione si Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Në SUSE Linux Enterprise 15 SP4 dhe openSUSE Leap 15.4, paketat me OpenSSL 3.0 janë të disponueshme në mënyrë opsionale, paketat sistemore përdorin degën 1.1.1. Në degët OpenSSL 1.x mbeten Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16.

Dobësia është klasifikuar si kritike, detajet për momentin nuk janë të njohura, por niveli i rrezikut është afërsisht i ngjashëm me dobësinë e njohur Heartbleed. Niveli kritik i rrezikut nënkupton mundësinë e një sulmi të largët ndaj konfigurimeve standarde. Problemet kritike mund të çojnë në rrjedhjen e përmbajtjes së memories në distancë, ekzekutimin e kodit të sulmuesit ose komprometimin e çelësave të mbyllur të serverit. Rregullimi OpenSSL 3.0.7 që zgjidh problemin dhe informacionet për natyrën e dobësisë do të publikohen më 1 nëntor. сервера, выполнению кода атакующего или компрометации серверных закрытых ключей. Исправление OpenSSL 3.0.7 с устранением проблемы и информация о сути уязвимости будет опубликована 1 ноября.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster