Debian DLA-1932-1:openssl 安全更新

medium Nessus 插件 ID 129362

简介

远程 Debian 主机缺少安全更新。

描述

安全套接字层工具包 OpenSSL 中发现两个安全漏洞。CVE-2019-1547 正常情况下 OpenSSL EC 群组中都会存在一个共同因子,用于边信道阻止代码路径中。但在某些情况下,可能会使用显示参数构建群组(而不是使用 named 曲线)。在这些情况下,此类群组可能不存在共同因子。即使所有参数都与已知的 named 曲线匹配,也可能会发生这种情况。如果使用了此类曲线,那么 OpenSSL 就会回退到非边信道阻止代码路径,在 ECDSA 签名操作的过程中可能会造成完整密钥恢复。为了发动漏洞攻击,当使用 libcrypto 的应用程序使用了不存在共同因子的显示参数时,攻击者需要拥有对大量签名的创建进行计时的能力。未免产生疑义,libssl 不存在漏洞,因为其不会使用显示参数。CVE-2019-1563 当攻击者收到了试图解密成功或失败的自动通知的情况下,该攻击者在发送大量待解密的消息后,使用 Bleichenbacher padding oracle 攻击,就能够恢复 CMS/PKCS7 传输的加密密钥,或解密任何通过公开的 RSA 密钥加密的 RSA 加密消息。如果应用程序使用了证书,并将私有 RSA 密钥用于 CMS_decrypt 或 PKCS7_decrypt 函数,以选择正确的收件人信息进行解密,就不会受到影响。对于 Debian 8“Jessie”,这些问题已在 1.0.1t-1+deb8u12 版本中修复。建议您升级 openssl 程序包。注意:Tenable Network Security 已直接从 DLA 安全公告中提取上述描述块。Tenable 已尝试在不引入其他问题的情况下,尽可能进行自动整理和排版。

解决方案

升级受影响的程序包。

另见

https://lists.debian.org/debian-lts-announce/2019/09/msg00026.html

https://packages.debian.org/source/jessie/openssl

插件详情

严重性: Medium

ID: 129362

文件名: debian_DLA-1932.nasl

版本: 1.6

类型: local

代理: unix

发布时间: 2019/9/26

最近更新时间: 2024/4/23

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2019-1563

CVSS v3

风险因素: Medium

基本分数: 4.7

时间分数: 4.1

矢量: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2019-1547

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:libcrypto1.0.0-udeb, p-cpe:/a:debian:debian_linux:libssl-dev, p-cpe:/a:debian:debian_linux:libssl-doc, p-cpe:/a:debian:debian_linux:libssl1.0.0, p-cpe:/a:debian:debian_linux:libssl1.0.0-dbg, p-cpe:/a:debian:debian_linux:openssl, cpe:/o:debian:debian_linux:8.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2019/9/25

漏洞发布日期: 2019/9/10

参考资料信息

CVE: CVE-2019-1547, CVE-2019-1563