Boletines de Vulnerabilidades |
Múltiples denegaciones de servicio en OpenSSL |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Denegación de Servicio |
| Dificultad | Experto |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | GNU/Linux |
| Software afectado |
OpenSSL 0.9.8f OpenSSL 0.9.8g |
Descripción |
|
|
Se han encontrado múltiples vulnerabilidades en OpenSSL 0.9.8f y 0.9.8g. Las vulnerabilidades son descritas a continuación: - CVE-2008-0891: La vulnerabilidad reside en un error de doble liberación de memoria al procesar extensiones de nombre de servidor cuando están habilitadas y OpenSSL ha sido compilado utilizando extensiones de nombre de servidor TLS que no están por defecto. Un atacante remoto podría causar una denegación de servicio mediante un paquete especialmente diseñado. - CVE-2008-1672: La vulnerabilidad reside en un error al manejar ciertos paquetes TLS. Un atacante remoto podría causar una denegación de servicio mediante paquetes TLS Handshake especialmente diseñados que omiten el mensaje "Server Key Exchange" y utilizan una suite de cifrado particular. |
|
Solución |
|
|
Actualización de software OpenSSL 0.9.8h http://www.openssl.org/source/openssl-0.9.8h.tar.gz |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2008-0891 CVE-2008-1672 |
| BID | 29405 |
Recursos adicionales |
|
|
OpenSSL Security Advisory http://www.openssl.org/news/secadv_20080528.txt |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2008-06-05 |














