Bug 27100 - openssl: Mehrere Sicherheitslücken (3.0)
openssl: Mehrere Sicherheitslücken (3.0)
Status: CLOSED FIXED
Product: UCS
Classification: Unclassified
Component: Security updates
UCS 3.0
Other Linux
: P1 normal (vote)
: UCS 3.0-2-errata
Assigned To: Moritz Muehlenhoff
Janek Walkenhorst
:
Depends on:
Blocks:
  Show dependency treegraph
 
Reported: 2012-05-11 15:56 CEST by Moritz Muehlenhoff
Modified: 2012-10-19 11:02 CEST (History)
0 users

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Moritz Muehlenhoff univentionstaff 2012-05-11 15:56:32 CEST
+++ This bug was initially created as a clone of Bug #27099 +++

\item Denial of Service im Handshake von DTLS-Paketen (CVE-2012-2333)
\item Denial of Service durch wiederholte SSL-Session-Aushandlungen
(CVE-2011-1473)
Comment 1 Moritz Muehlenhoff univentionstaff 2012-06-27 10:48:15 CEST
\item Unsicherer Diffie-Hellman Key Exchange (CVE-2011-5095)
Comment 2 Moritz Muehlenhoff univentionstaff 2012-08-14 12:45:12 CEST
(In reply to comment #0)
> \item Denial of Service durch wiederholte SSL-Session-Aushandlungen
> (CVE-2011-1473)

Hierbei handelt es sich um eine generelle Protokollschwäche, für die es keinen Codefix gibt (und von daher wird es auch keine aktualisierten Pakete geben)

Einige Workarounds sind hier beschrieben:
http://vincent.bernat.im/en/blog/2011-ssl-dos-mitigation.html
Comment 3 Moritz Muehlenhoff univentionstaff 2012-08-14 12:51:54 CEST
(In reply to comment #1)
> \item Unsicherer Diffie-Hellman Key Exchange (CVE-2011-5095)

Diese Lücke wurde bereits in 0.9.8a-1 korrigiert und betrifft somit UCS 2.4/3.0 nicht.
Comment 4 Moritz Muehlenhoff univentionstaff 2012-10-01 15:58:02 CEST
Das DSA wurde importiert und gebaut und die YAML-Datei eingecheckt.
Comment 5 Janek Walkenhorst univentionstaff 2012-10-01 17:47:45 CEST
(In reply to comment #3)
> (In reply to comment #1)
> > \item Unsicherer Diffie-Hellman Key Exchange (CVE-2011-5095)
> Diese Lücke wurde bereits in 0.9.8a-1 korrigiert und betrifft somit UCS 2.4/3.0
> nicht.
Stimmt.

(In reply to comment #2)
> (In reply to comment #0)
> > \item Denial of Service durch wiederholte SSL-Session-Aushandlungen
> > (CVE-2011-1473)
> Hierbei handelt es sich um eine generelle Protokollschwäche, für die es keinen
> Codefix gibt (und von daher wird es auch keine aktualisierten Pakete geben)
> 
> Einige Workarounds sind hier beschrieben:
> http://vincent.bernat.im/en/blog/2011-ssl-dos-mitigation.html
Stimmt.

(In reply to comment #4)
> Das DSA wurde importiert und gebaut und die YAML-Datei eingecheckt.
Stimmt.

Funktionstest unter amd64 OK

Advisory: OK
Comment 6 Janek Walkenhorst univentionstaff 2012-10-19 11:02:09 CEST
http://errata.univention.de/errata126.html