Fedora 37 është shtyrë për dy javë për shkak të një dobësie kritike në OpenSSL

Zhvilluesit e projektit Fedora njoftuan se lĂ«shimi i Fedora 37 do tĂ« shtyhet deri mĂ« 15 nĂ«ntor pĂ«r tĂ« zgjidhur njĂ« dobĂ«si kritike nĂ« bibliotekĂ«n OpenSSL. TĂ« dhĂ«nat pĂ«r natyrĂ«n e dobĂ«sisĂ« do tĂ« publikohen vetĂ«m mĂ« 1 nĂ«ntor dhe nuk Ă«shtĂ« e qartĂ« se sa kohĂ« do tĂ« nevojitet pĂ«r tĂ« implementuar mbrojtjen nĂ« distribuimin, ndaj Ă«shtĂ« vendosur tĂ« shtyhet lĂ«shimi pĂ«r 2 javĂ«. Kjo nuk Ă«shtĂ« hera e parĂ« qĂ« shtyhen afatet — nĂ« fillim lĂ«shimi i Fedora 37 pritej mĂ« 18 tetor, por u shty dy herĂ« (nĂ« 25 tetor dhe 1 nĂ«ntor) pĂ«r shkak tĂ« mosplotĂ«simit tĂ« kritereve tĂ« cilĂ«sisĂ«.

Aktualisht, në ndërtimet finale të testimit mbeten 3 probleme të pa zgjidhura që janë klasifikuar si bllokuese për lëshimin. Përveç nevojës për të zgjidhur dobësinë në openssl, përmendet ngrirja e menaxherit të kompozitëve kwin gjatë fillimit të sesionit KDE Plasma të bazuar në Wayland duke vendosur modalitetin nomodeset (grafikë të bazuar) në UEFI dhe ngrirja e aplikacionit gnome-calendar gjatë redaktimit të ngjarjeve të përsëritura.

Dobësia kritike në OpenSSL ndikon vetëm degën 3.0.x, lëshimet 1.1.1x nuk janë të prekura nga dobësia. Dega OpenSSL 3.0 tashmë po përdoret në distribucione si Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Në SUSE Linux Enterprise 15 SP4 dhe openSUSE Leap 15.4, paketat me OpenSSL 3.0 janë të disponueshme në mënyrë opsionale, paketat sistemore përdorin degën 1.1.1. Në degët OpenSSL 1.x mbeten Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16.

Dobësia është klasifikuar si kritike, detajet për momentin nuk janë të njohura, por niveli i rrezikut është afërsisht i ngjashëm me dobësinë e njohur Heartbleed. Niveli kritik i rrezikut nënkupton mundësinë e një sulmi të largët ndaj konfigurimeve standarde. Problemet kritike mund të çojnë në rrjedhjen e përmbajtjes së memories në distancë, ekzekutimin e kodit të sulmuesit ose komprometimin e çelësave të mbyllur të serverit. Rregullimi OpenSSL 3.0.7 që zgjidh problemin dhe informacionet për natyrën e dobësisë do të publikohen më 1 nëntor. serverë, për të ekzekutuar kodin e sulmuesit ose për të komprometuar çelësat e mbyllur të serverëve. Korrigjimi i OpenSSL 3.0.7 që zgjidh problemin dhe informacioni mbi natyrën e dobësisë do të publikohen më 1 nëntor.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster