.:: Securnetwork.net Blog – Massimo Rabbi ::.

Blog personale di Massimo Rabbi con le ultime news in fatto di sicurezza, software, sistemi operativi e tecnologia
  • Homepage
  • Contact Me
  • Curriculum Vitae
  • Università
  • BlogRoll
  • Downloads

Pericolosa vulnerabilità in OpenSSL

Massimo Rabbi | 30 settembre 2007 | 13:07

Dopo l’update rilasciato un anno fa che chiudeva una falla critica nelle versioni 0.9.7k e 0.9.8c di OpenSSL, una segnalazione riporta come quel bug non sia stato completamente patchato.
Moritz Jodeit scrive che la patcha limita semplicemente le possibilità di effettuare un buffer overflow nella funzione SSL_get_shared_ciphers, piuttosto che prevenirlo del tutto.
Sembra infatti che sia ancora possibile realizzare un off-by-one buffer overflow nelle versioni attuali 0.9.7m e 0.9.8e, con conseguente possibilità di esecuzione di codice arbitrario.

Nel caso un’applicazione utilizzi la funzione SSL_get_shared_ciphers, un attaccante può causare un buffer overflow utilizzando una lista opportunamente modificata di algoritmi.
Possibili applicazioni target sono tra le altre web servers, mail servers, mail clients e applicazioni VPN.
La chiusura della falla è stata fatta su CVS (su Openssl.org) già in data 19 settembre.
Non è ancora chiaro quando verrà rilasciata una versione ufficiale patchata .

LINKS:
- OpenSSL SSL_get_shared_ciphers() off-by-one buffer overflow, security advisory by Moritz Jodeit
- Vulnerability in OpenSSL, security advisory by Heise Security

Categorie
Sicurezza, Software
Commenti RSS
Commenti RSS
Trackback
Trackback

« Open Source GOD: più di 480 applicazioni Apple iPhone: non aggiornate alla 1.1.1 »

Leave a Reply

Fare clic per cancellare la replica.

Pagine

  • BlogRoll
  • Contact Me
  • Curriculum Vitae
  • Università

Raccomandazioni

  • Sicurezza

Categorie

  • Apple (32)
  • Fun & Games (17)
  • Guide e HowTo (2)
  • Hardware (43)
  • Libri e Riviste (2)
  • Microsoft (111)
  • Mondo WWW (163)
  • Musica (2)
  • Networking (46)
  • News dal blog (25)
  • OpenSource (95)
  • Personale (72)
  • Programmazione (20)
  • Riflessioni e considerazioni (43)
  • Sicurezza (250)
  • Sistemi operativi (92)
  • Software (293)
  • Telefonia (21)
  • Tips & Tricks (4)
  • Virus & Spyware (55)

Spam Blocked

84.584 commenti di spam bloccati da
Akismet

Tag

.net adobe Apple Blog browser bug chrome chromium compact cracking driver exploit firefox fix flash framework google http incomedia intel internet explorer 8 iphone linux malware micro Microsoft mozilla necko office OpenOffice 3.1 OpenSource patch php samba security squirrelmail twitter ubuntu update web windows windows ce worm www xss
rss Commenti RSS valid xhtml 1.1 design by jide powered by Wordpress get firefox