Sicherheit OpenSSL behebt Fehler im ASN1-Parser

Ein bereits verfügbares Update schließt eine Sicherheitslücke in OpenSSL. Durch fehlerhaftes Auslesen von Zertifikaten durch den ASN1-Parser entsteht ein Speicherfehler, über den womöglich Code eingeschleust werden kann.

Anzeige

Der Entwickler und Google-Mitarbeiter Tavis Ormandy hat auf einen Fehler im ASN1-Parser in OpenSSL hingewiesen. Durch das fehlerhafte Auslesen von X.509-Zertifikaten oder RSA-Schlüsseln können nicht näher benannte Speicherfehler entstehen. Laut einer offiziellen Mitteilung des OpenSSL-Teams tritt der Fehler in den Funktionen d2i_*_bio oder d2i_*_fp auf.

Die Sicherheitslücke wirkt sich aber nicht auf den SSL/TLS-Code in OpenSSL aus, der auf die Funktionen d2i_X509 oder d2i_PKCS12 zugreift. Auch Anwendungen, die auf die PEM-Routinen von OpenSSL zugreifen, sind nicht betroffen. Applikationen, die den Parser SMIME_read_PKCS7 oder SMIME_read_CMS nutzen, sind hingegen gefährdet.

Inzwischen wurde der Fehler behoben. Das OpenSSL-Team hat dazu folgende Updates veröffentlicht: 1.0.1a, 1.0.0i und 0.9.8v, die allesamt über die Webseite des Projekts heruntergeladen werden können. Einige Distributoren haben bereits reagiert. Updates für Ubuntu und OpenBSD sind seit einigen Stunden verfügbar. Für Red Hat und Fedora dürften Patches in wenigen Stunden verfügbar sein.


lisgoem8 22. Apr 2012

Gibts ja. Aber testing oder unstable... Nicht auf Servern! schluchz

Kommentieren




Anzeige
  1. SAP-Applikationsberater (m/w) Module: SD und LES
    SÜDSALZ GMBH, Heilbronn
  2. IT Service Manager/P&I Consultant (m/w) Cash Management
    Siemens AG, München
  3. IT-Projektmanager (m/w) Kundenportale
    WIKA Alexander Wiegand SE & Co. KG, Klingenberg
  4. Entwickler iOS / Android (m/w)
    Wirecard Technologies GmbH, Aschheim bei München

 

Detailsuche


Folgen Sie uns
       


  1. Bundesdatenschützer

    Jobcenter sollen nicht bei Facebook recherchieren

  2. Navigation

    Google Maps erhält Routenplanung per Fahrrad

  3. Test Call of Juarez Gunslinger

    Hör-Spiel im Wilden Westen

  4. Fonic All-Net Flat

    Telefon-, SMS- und Datenflatrate für 25 Euro

  5. Drosselung

    Die Mär vom teuren Traffic oder wie viel kostet ein GByte?

  6. Telekom

    Bundestagspetition gegen Drosselung erreicht 50.000

  7. E-Ink

    Das E-Paper errötet

  8. Security

    WLAN-Suche als Einfallstor bei Android und iOS

  9. Luxuskamera

    Leica Mini M als Vollformatsystemkamera?

  10. Navigations-App

    Google will Facebook bei Waze überbieten



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
München: Limux bleibt technisch anspruchsvoll
München
Limux bleibt technisch anspruchsvoll

Linuxtag 2013 Das Limux-Projekt geht in den Regelbetrieb über. Viel Arbeit fällt bei der Umstellung der Münchner Stadtverwaltung auf Linux trotzdem noch an - für die Techniker und die Stadtverwaltung, die eine Strategie für den Umgang mit Open-Source-Projekten erarbeiten muss.

  1. Clark Asay Defensive Patente mit freier Software nicht vereinbar?
  2. Adobes CFF Engine Bessere Schriftdarstellung für Android, iOS und Linux
  3. Entwicklerplatinen Spark Core mit WLAN und Cortex-M3-Prozessor

Innodisk: Winzige NanoSSD erreicht 480 MByte/s
Innodisk
Winzige NanoSSD erreicht 480 MByte/s

Der taiwanische SSD-Hersteller Innodisk stellt mit seiner NanoSSD eine regelrecht winzige SSD mit SATA-Unterstützung vor. Die NanoSSD hat nur etwa 1 Prozent der Größe einer 2,5-Zoll-SSD und speichert bis zu 64 GByte.

  1. SSDs Seagate meint es ernst
  2. HGST SSD erreicht 1,2 GByte pro Sekunde dank SAS12
  3. Toshiba SSDs bis 512 GByte mit 19-Nanometer-Flash

Filesharing: Schweiz will Internetsperren auf das Urheberrecht ausweiten
Filesharing
Schweiz will Internetsperren auf das Urheberrecht ausweiten

Internetsperren, die in der Schweiz gegen Kindesmissbrauch eingerichtet wurden, sollen auf Urheberechtsverletzungen ausgeweitet werden.

  1. Telekom Bundestagspetition gegen Drosselung gestartet
  2. Europaparlament Kein Pornoverbot in der EU
  3. Klare Regeln im Netz CDU will Verschleierung der Identität im Internet verbieten

Zum Artikel