[NIXP] В SSL нашли очередную критическую уязвимость — DROWN (CVE-2016-0800)

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
Dmitry Shurupov
Сообщения: 336
Статус: Open Source geek
ОС: Ubuntu Linux

[NIXP] В SSL нашли очередную критическую уязвимость — DROWN (CVE-2016-0800)

Сообщение Dmitry Shurupov »

1 марта из почтовой рассылки OpenSSL стало известно об очередной опасной уязвимости в SSL/TLS — CVE-2016-0800 под кодовым названием DROWN. Проблема, охарактеризованная как «межпротокольная атака на TLS с использованием SSLv2», получила высокий статус критичности и была устранена в релизах OpenSSL 1.0.2g и 1.0.1s. Уязвимость затрагивает все реализации второй версии SSL, который считается устаревшим, однако по-прежнему повсеместно используется, в том числе в сегменте веб-ресурсов (HTTPS). DROWN воспроизводится для серверов с поддержкой SSLv2 и шифрами EXPORT, позволяя узнать ключ RSA. Разработчики OpenSSL узнали об уязвимости DROWN ещё 29 декабря 2015 от Нимрода Авирама (Nimrod Aviram) и Себастьяна Шницеля (Sebastian Schinzel). Всем пользователям OpenSSL 1.0.2 и 1.0.1 рекомендуется срочно обновиться до последних версий продукта.


оригинал на www.nixp.ru
По-моему, это еще один повод перейти на Убунту.
Спасибо сказали: