[USN-522-1] OpenSSL kwetsbaarheden

Ubuntu Security Notice USN-522-1          29 september 2007
openssl kwetsbaarheden
CVE-2007-3108, CVE-2007-5135
Kwetsbare Ubuntu versies:

Ubuntu 6.06 LTS
Ubuntu 6.10
Ubuntu 7.04

Kwetsbare pakketten:

Ubuntu 6.06 LTS
libssl0.9.8 0.9.8a-7ubuntu0.4
Ubuntu 6.10
libssl0.9.8 0.9.8b-2ubuntu2.1
Ubuntu 7.04
libssl0.9.8 0.9.8c-4ubuntu0.1

Om na een standaard systeem upgrade het probleem definitief te verhelpen, is het nodig om de computer te herstarten.

Er werd ontdekt dat OpenSSL op een onjuiste manier Montgomery vermenigvuldigingen uitvoerde. Lokale aanvallers konden RSA privésleutels reconstrueren door een andere gebruiker zijn/haar OpenSSL processen te analyseren. (CVE-2007-3108) Moritz Jodeit ontdekte dat OpenSSL's SSL_get_shared_ciphers functie op een onjuiste manier de grootte van een buffer controleerde waarnaar geschreven werd. Een aanvaller op afstand kon dit uitbuiten door een NULL byte aan het einde van een cipher list buffer van een programma te schrijven, wat mogelijk kon leiden tot de uitvoer van willekeurige code, of een dienstweigering (denial of service). (CVE-2007-5135)