<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html</link>
    <description>Доступны корректирующие выпуски криптографической библиотеки OpenSSL (https://www.openssl.org/) 1.0.2k (https://mta.openssl.org/pipermail/openssl-announce/2017-January/000092.html) и 1.1.0d (https://mta.openssl.org/pipermail/openssl-announce/2017-January/000093.html), в которых устранены 4 уязвимости (https://mta.openssl.org/pipermail/openssl-announce/2017-January/000094.html), трём из которых присвоен умеренный уровень опасности, а одной - низкий.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  CVE-2017-3731 - позволяют инициировать крах серверного или клиентского SSL/TLS-приложения на 32-разрядных системах (чтение из области за пределами буфера) при приёме повреждённого пакета. В ветке OpenSSL 1.1.0 проблема проявляется при использовании алгоритмов CHACHA20/POLY1305, а в Openssl 1.0.2 -  RC4-MD5;&lt;br&gt;-   CVE-2017-3730 - может привести к краху клиентского приложения (разыменование нулевого указателя) при передаче сервером некорректных параметров  при обмене ключами по протоколам DHE или ECDHE;&lt;br&gt;-  CVE-2017-3732 - BN_mod_exp может вернуть некорректны</description>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#18</link>
    <pubDate>Sat, 28 Jan 2017 00:36:13 GMT</pubDate>
    <description>а ты обычный дегенерат. и что с того? у всех есть недостатки.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#17</link>
    <pubDate>Sat, 28 Jan 2017 00:34:20 GMT</pubDate>
    <description>Школьник небось?&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (пох)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#16</link>
    <pubDate>Fri, 27 Jan 2017 13:25:45 GMT</pubDate>
    <description>&amp;gt; Федеральное шифрование небось с мастер ключом фсб?&lt;br&gt;&lt;br&gt;а зачем тебе, шифруя _государственные_ секреты (ибо это единственное, где _требуют_ использования гостовского шифрования), что-то скрывать от ФСБ?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (пох)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#15</link>
    <pubDate>Fri, 27 Jan 2017 12:26:17 GMT</pubDate>
    <description>&amp;gt; Понимаю, если бы у вас был LibreSSL&lt;br&gt;&lt;br&gt;зачем? &lt;br&gt;&amp;gt; то есть не просто бы был одним пакетом, который не требуется никому&lt;br&gt;&lt;br&gt;ту, единственную, софтину для которой актуальна и сравнительно безопасна диверсификация - тебе никто не мешает пересобрать самому. Для всего остального решительно ничего хорошего в libressl нет.&lt;br&gt;&lt;br&gt;&amp;gt; есть повод для гордыни и хвастовства. А так...&lt;br&gt;&lt;br&gt;libressl и есть бессмысленный повод гордыни и хвастовства - ничего из заявленных целей авторы не добились, совместимость без дополнительных допилок сломали как со всем распространенным софтом, нахудожествовав в api, так и с удаленными сервисами, понаудаляв &quot;ненужного&quot; кода (который необходимо и достаточно было просто не использовать без нужды).&lt;br&gt;Проект так и не породил простой, понятной и обозримой ssl-библиотеки - по причине изначальной безнадежности этой затеи. С тех пор они занимаются бэкпортами уже исправленных в мэйнстриме проблем, ничего н&lt;br&gt;&lt;br&gt;Тратить время разработчиков хоть альта хоть кого на допиливание всего дистрибутивного софта под кас</description>
</item>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (Red Anus Flag Linux)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#14</link>
    <pubDate>Fri, 27 Jan 2017 12:15:30 GMT</pubDate>
    <description>Федеральное шифрование небось с мастер ключом фсб?&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (пох)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#13</link>
    <pubDate>Fri, 27 Jan 2017 12:10:07 GMT</pubDate>
    <description>ну, кто запретил у себя weak algo - тем хорошо.&lt;br&gt;Кто вынужден их использовать для совместимости чорти с чем - тем гораздо хуже, чем было бы с 1.1 до выпуска заплатки - потому что новомодные djb&apos;шные протоколы в общем-то не особенно нужны, и запретить их до исправления (а лучше, как все ненужное, навсегда) можно почти в любом разумном месте.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (Ilya Indigo)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#12</link>
    <pubDate>Fri, 27 Jan 2017 11:55:55 GMT</pubDate>
    <description>Понимаю, если бы у вас был LibreSSL, то есть не просто бы был одним пакетом, который не требуется никому, а все пакеты требующие OpenSSL требовали бы LibreSSL и успешно линковались с нем, тогда да, есть повод для гордыни и хвастовства. А так...&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (Лукашенко)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#11</link>
    <pubDate>Fri, 27 Jan 2017 11:06:09 GMT</pubDate>
    <description>&amp;gt; В 11-STABLE тоже внесли изменения.&lt;br&gt;&lt;br&gt;Дрочиш небось?&lt;br&gt;</description>
</item>

<item>
    <title>Обновление OpenSSL 1.0.2k и 1.1.0d с устранением уязвимостей (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/110274.html#10</link>
    <pubDate>Fri, 27 Jan 2017 11:04:59 GMT</pubDate>
    <description>Само обновило в Docker контейнере под линуксом.&lt;br&gt;</description>
</item>

</channel>
</rss>
