LINUX.ORG.RU
ФорумTalks

Уязвимости OpenSSL

 ,


0

1

https://www.opennet.ru/opennews/art.shtml?num=58622

8 новых уязвимостей устранили.

Судя по их пайплайну, они пользуются санитайзерами, но это не помогло не допустить уязвимости :(

https://github.com/openssl/openssl/actions/runs/4124496105

★★★★★

Последнее исправление: fsb4000 (всего исправлений: 1)

CVE-2022-4304 фундаментально важная, по сути раньше все отмахивались от таких с формулировкой «такое не замеришь удалённо». А оказывается вполне себе замеришь, если много раз замеришь.

Остальное немного обычный вторник.

t184256 ★★★★★
()

Память, указатели, NULL...

yu-boot ★★★★
()
Ответ на: комментарий от t184256

А оказывается вполне себе замеришь, если много раз замеришь

Ну тухловато всё же. Сеть и нагрузка на железо может вносить совершенно рандомные задержки, плюс всякие fail2ban не позволят это делать бесконечно.

Что в принципе закрыли саму возможность - молодцы.

yu-boot ★★★★
()
Ответ на: комментарий от yu-boot

Ну тухловато всё же.

Железо все быстрее, большой набор измерений набрать все проще.

Сеть и нагрузка на железо может вносить совершенно рандомные задержки

Да-да, вот так и отмахивались.

плюс всякие fail2ban не позволят это делать бесконечно.

Много у тебя торчащих наружу SSL-enabled сервисом закрыто fail2ban’ом? =) То-то.

Может,

Что в принципе закрыли саму возможность - молодцы.

Спасибо, но закрыли по самой яркозаметной в openssl и gnutls. Лучше, чем не закрыть, хуже, чем совершенство. Сейчас ещё в новых CPU от Intel сломают гарантии независимости времени исполнения от данных, вот заживем.

t184256 ★★★★★
()

Судя по их пайплайну, они пользуются санитайзерами, но это не помогло не допустить уязвимости :(

Быдлокодеров костылями не исправишь. То что OpenSSL дырявое уже давно всем известно. И хоть баги исправляют пачками, но конца им не видно. Если что, новые добавляют.

firkax ★★★★★
()
Ответ на: комментарий от posixbit

LibreSSL лучше.

Security: 1dd84344-a7da-11ed-86e9-d4c9ef517024

iZEN ★★★★★
()
Ответ на: комментарий от posixbit

В либре такие же ошибки, и она, не будучи drop-in заменой openssl посте потери API совместимости, никому не нужна.

slovazap ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)