Actualización de seguridad de OpenSSL
|
Clasificación de la vulnerabilidad
|
Propiedad |
Valor |
Nivel de Confianza |
Oficial |
Impacto |
Confidencialidad |
Dificultad |
Avanzado |
Requerimientos del atacante |
Acceso remoto sin cuenta a un servicio exotico |
Información sobre el sistema
|
Propiedad |
Valor |
Fabricante afectado |
GNU/Linux |
Software afectado |
OpenSSL anteriores a la versión 0.9.8u
OpenSSL 1.x anteriores a la versión 1.0.0h |
Descripción
|
La implementación de Cryptographic Message Syntax (CMS) y PKCS #7 en OpenSSL, antes de la versión 0.9.8u, y 1.x antes de la versión 1.0.0h, no restringe adecuadamente ciertos "oracle behavior", lo que facilitaría a un atacante dependiente del contexto descifrar datos a través de un ataque de tipo "Million Message Attack" (MMA). |
Solución
|
Actualizar OpenSSL a la versión 1.0.0h o 0.9.8u. |
Identificadores estándar
|
Propiedad |
Valor |
CVE |
CVE-2012-0884 |
BID |
|
Recursos adicionales
|
OpenSSL Security Advisory
http://www.openssl.org/news/secadv_20120312.txt |