openssl-1.0.1e-16.AXS4.4
エラータID: AXSA:2014-071:01
以下項目について対処しました。
[Security Fix]
- OpenSSL の ssl/s3_both.c の ssl3_take_mac 関数には,TLS ハンドシェイクで巧妙に細工された Next Protocol Negotiation レコードによって,リモートの TLS サーバがサービス拒否 (ヌルポインタ逆参照とアプリケーションのクラッシュ) を引き起こす脆弱性があります。(CVE-2013-4353)
- OpenSSL の ssl/s3_lib.c の ssl_get_algorithm2 関数は誤ったデータ構造から特定のバージョン番号を取得し,TLS 1.2 クライアントからの巧妙に細工されたトラフィックによって,リモートの攻撃者がサービス拒否 (デーモンのクラッシュ) を引き起こす脆弱性があります。(CVE-2013-6449)
- OpenSSL の DTLS 再伝送実装はダイジェストと暗号化コンテクストのために適切にデータ構造を保持しておらず,パケット伝達を妨害することによって,中間者攻撃を行う攻撃者が異なったコンテクストを使用するきっかけとなる脆弱性があります。(CVE-2013-6450)
[Bug Fix]
- アップストリームのバージョン 1.0.1 にアップグレードした際に,OpenSSL からいくつかの共有ライブラリのシンボルが削除されたため,これらのシンボルのひとつを使用する Rubyの OpenSSL バインディングに不具合が生じる問題を修正しました。
- OpenSSL のコードが誤って Cyrix CPU でサポートしていない RDRAND 命令を使用してしまい,OpenSSL を使用しているアプリケーションが突然起動時に終了してしまう問題を修正しました。
- TLS クライアントが未サポートの楕円曲線暗号のサポートを広告してしまい,サーバがサポートされていない楕円曲線暗号を選択し,クライアントが TLS上でサーバとやりとりできない問題を修正しました。
一部CVEの翻訳文はJVNからの引用になります。
http://jvndb.jvn.jp/
パッケージをアップデートしてください。
The ssl3_take_mac function in ssl/s3_both.c in OpenSSL 1.0.1 before 1.0.1f allows remote TLS servers to cause a denial of service (NULL pointer dereference and application crash) via a crafted Next Protocol Negotiation record in a TLS handshake.
The ssl_get_algorithm2 function in ssl/s3_lib.c in OpenSSL before 1.0.2 obtains a certain version number from an incorrect data structure, which allows remote attackers to cause a denial of service (daemon crash) via crafted traffic from a TLS 1.2 client.
N/A
SRPMS
- openssl-1.0.1e-16.AXS4.4.src.rpm
MD5: f13d58044b3c98b35e58108944537e2b
SHA-256: a2679ac530f25e5031e191a79ce959da01d0a7713f9d84dbddaa6b0a20097a48
Size: 2.97 MB
Asianux Server 4 for x86
- openssl-1.0.1e-16.AXS4.4.i686.rpm
MD5: bf11aa88f65bbdb59ed55cf760074fd4
SHA-256: c138f26c71618455822eb8d2287288d415d169c073c29f6dde804729d1f165f7
Size: 1.50 MB - openssl-devel-1.0.1e-16.AXS4.4.i686.rpm
MD5: fb6afd0b3a5d69168b5f175a5713595d
SHA-256: 2c9a275f32aad42a521e92f68fc07f10ab6db708bdd5b5b4a709362dc327e88d
Size: 1.16 MB
Asianux Server 4 for x86_64
- openssl-1.0.1e-16.AXS4.4.x86_64.rpm
MD5: 56ff022b06f6fd5efa086c049cb19165
SHA-256: 947ab001e5fa6eec30fe98dfd5ebb8ee69bf9d140d624db06ca2ca8af91f2fd7
Size: 1.51 MB - openssl-devel-1.0.1e-16.AXS4.4.x86_64.rpm
MD5: c2c37ef1fc130dff5869f342c44a8b2a
SHA-256: 9dd64a2e23470a03a6ed4cb2cd8d797b0647bc6a2297d9adfd07f97d35993336
Size: 1.16 MB - openssl-1.0.1e-16.AXS4.4.i686.rpm
MD5: bf11aa88f65bbdb59ed55cf760074fd4
SHA-256: c138f26c71618455822eb8d2287288d415d169c073c29f6dde804729d1f165f7
Size: 1.50 MB - openssl-devel-1.0.1e-16.AXS4.4.i686.rpm
MD5: fb6afd0b3a5d69168b5f175a5713595d
SHA-256: 2c9a275f32aad42a521e92f68fc07f10ab6db708bdd5b5b4a709362dc327e88d
Size: 1.16 MB