Debian DSA-2141-1:openssl - SSL/TLS の安全でない再ネゴシエーションプロトコルのデザイン欠陥

medium Nessus プラグイン ID 51440

概要

リモートのDebianホストにセキュリティ関連の更新プログラムがありません。

説明

DSA-2141は3つの個別の部分から構成されていて、これらはメーリングリストアーカイブで確認できます:DSA 2141-1(openssl)、DSA 2141-2(nss)、DSA 2141-3(apache2)、およびDSA 2141-4(lighttpd)。このページは、最初の部分 openssl だけをカバーしています。

- CVE-2009-3555 Marsh Ray 氏、Steve Dispensa 氏、Martin Rex 氏は TLS および SSLv3 プロトコルに欠陥を発見しました。TLS 接続の開始時に、攻撃者が中間者攻撃を実行できる場合、その攻撃者はユーザーのセッションの最初に任意のコンテンツを注入することができます。この更新は新しい RFC5746 の再ネゴシエーション拡張のバックポートされているサポートを追加します。これにより、この問題が修正されます。

openssl がサーバーアプリケーションで使用されると、RFC5746 セキュア再ネゴシエーション拡張をサポートしないクライアントからの再ネゴシエーションを、デフォルトで受け入れません。別のアドバイザリが、iceweasel Web ブラウザで使用されるセキュリティライブラリである nss の RFC5746 サポートを追加します。apache2 では、安全でない再ネゴシエーションが再度有効化可能な更新があります。

openssl のこのバージョンは、tor の古いバージョンと互換性がありません。少なくとも 0.2.1.26-1~lenny+1 のバージョンの tor を使用する必要があります。Debian 安定版(stable)のポイントリリース 5.0.7 に含まれています。

現在、弊社では類似する互換性の問題がある他のソフトウェアについて認識していません。

- CVE-2010-4180 さらに、この更新は欠陥を修正します。この欠陥により、使用されている暗号化パッケージのサーバーで構成された制限を、クライアントがバイパスする可能性がありました。

ソリューション

openssl パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(lenny)では、この問題はバージョン0.9.8g-15+lenny11で修正されています。

参考資料

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=555829

https://lists.debian.org/debian-security-announce/2011/msg00001.html

https://lists.debian.org/debian-security-announce/2011/msg00002.html

https://lists.debian.org/debian-security-announce/2011/msg00003.html

https://lists.debian.org/debian-security-announce/2011/msg00006.html

https://security-tracker.debian.org/tracker/CVE-2009-3555

https://security-tracker.debian.org/tracker/CVE-2010-4180

https://www.debian.org/security/2011/dsa-2141

プラグインの詳細

深刻度: Medium

ID: 51440

ファイル名: debian_DSA-2141.nasl

バージョン: 1.19

タイプ: local

エージェント: unix

公開日: 2011/1/10

更新日: 2021/1/4

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Medium

基本値: 5.8

現状値: 4.5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:openssl, cpe:/o:debian:debian_linux:5.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2011/1/6

参照情報

CVE: CVE-2009-3555, CVE-2010-4180

BID: 36935, 45164

CWE: 310

DSA: 2141