Som du ser är vår webbplats inte anpassad för äldre webbläsare. Vi rekommenderar att du uppgraderar till en nyare webbläsare.
Hem Sårbarheter Särskilda råd SR10-094 OpenSSL - Två sårbarheter

Nyheter

Prenumerera på RSS/Atom
Mer...

SR10-094 OpenSSL - Två sårbarheter

Två sårbarheter har rättats i OpenSSL 1.0.0a och en i OpenSSL 0.9.8o.

Problembeskrivning

CVE-referens: CVE-2010-0742 CVE-2010-1633

Den första sårbarheten identifierades av Ronald Moesbergen och beror på en brist i hanteringen av CMS (Cryptographic Message Syntax). Sårbarheten kan utnyttjas för att skriva data till ogiltiga minnesadresser via specialskrivna CMS-strukturer, innehållande "OriginatorInfo"-element. Sårbarheten rättas i OpenSSL 1.0.0a och i OpenSSL 0.9.8o.

 

Den andra sårbarheten identifierades av Peter-Michael Hager och beror på ett fel när RSA-nycklar ska verifieras. Istället för en felkod så returneras en icke initialiserad buffert. Sårbarheten kan utnyttjas för att kringgå verifikation av nycklar i applikationer som använder sig av "EVP_PKEY_verify_recover()". Sårbarheten rättas i OpenSSL 1.0.0a och finns inte i OpenSSL 0.9.x.

Påverkade versioner

  • OpenSSL 0.9.8o
  • OpenSSL 1.0.0a

Mer information och programrättningar

Uppdaterad 2010-06-02 11:33 | Publicerad 2010-06-02 11:26