Sicherheits-Update für OpenSSL

Die OpenSSL-Entwickler haben Version 0.9.8k vorgelegt, in der drei Schwachstellen in der Zertifikatsverarbeitung beseitigt sind.

In Pocket speichern vorlesen Druckansicht 29 Kommentare lesen
Lesezeit: 1 Min.
Von
  • Daniel Bachfeld

Die OpenSSL-Entwickler haben Version 0.9.8k vorgelegt, in der drei Schwachstellen in der Zertifikatsverarbeitung beseitigt sind. So kann die Anzeige des Inhalts manipulierter Zertifikate zum Absturz der auf OpenSSL aufbauenden Anwendung führen, etwa SSL-Server, -Clients und S/MIME-Software. Zudem führt ein Fehler in der Auswertung mittels Cryptographic Message Syntax (CMS) gesicherter Mitteilungen dazu, dass Attribute eines Zertifikats als gültig erscheinen können, obwohl sie es nicht sind. Unter Umständen lassen sich damit Restriktionen umgehen.

Auf einigen Betriebssystemen kann eine fehlerhafte ASN1-Struktur etwa in einem öffentlichen RSA-Schlüssel ebenfalls zu einem Absturz der Anwendung führen. Nach Angaben der Entwickler tritt dies aber nur auf Betriebssytemen auf, auf denen sizeof(long) < sizeof(void *) gilt, etwa 64-Bit-Versionen von Windows.

Siehe dazu auch:

(dab)