RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

OpenSSL Security Advisory

Multiplas vulnerabilidades no OpenSSL

[OpenSSL, 01.10.2003, revisão 01]


O CAIS está repassando o alerta divulgado recentemente pelo OpenSSL Project, "OpenSSL Security Advisory [30 September 2003]: Vulnerabilities in ASN1. parsing", tratando de múltiplas vulnerabilidades no gerenciamento de pilha e parsing de strings no OpenSSL. Tal vulnerabilidade pode permitir a um atacante remoto causar indisponibilidade no serviço ou executar código arbitrário.

Sistemas afetados:

  • Sistemas executando todas as versões do OpenSSL até a versão 0.9.6j e 0.9.7b
  • Sistemas executando todas as versões de SSLeay
  • Qualquer aplicação que utiliza a biblioteca ASN1 do OpenSSL para fazer o parsing de dados não confiáveis. Isso inclui todas as aplicações baseadas em SSL ou TLS, S/MIME (PKCS#7) ou rotinas de geração de certificados

Correções disponíveis:

A correção consiste em fazer a atualização para as versões 0.9.7c ou 0.9.6k, bem como recompilar todas as aplicações que foram linkadas estaticamente com bibliotecas do OpenSSL.

OpenSSL 0.9.7c
http://www.openssl.org/source/openssl-0.9.7c.tar.gz

OpenSSL 0.9.6k
http://www.openssl.org/source/openssl-0.9.6k.tar.gz

Maiores informações:

http://www.openssl.org/news/secadv_20030930.txt
http://www.kb.cert.org/vuls/id/255484
http://www.kb.cert.org/vuls/id/935264

Identificadores CVE: CAN-2003-0545, CAN-2003-0543, CAN-2003-0544

(http://cve.mitre.org)

O CAIS recomenda aos administradores manterem seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções disponibilizadas pelos fabricantes.



Centro de Atendimento a Incidentes de Segurança


Referências:

OpenSSL Security Advisory

openssl01.txt download do arquivo

formato: text/xml



Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais