BDU:2024-08705
Canonical Ltd., Novell Inc., Red Hat Inc., Сообщество свободного программного обеспечения, Apache So Suse Linux Enterprise Desktop, RHEV Manager, Red Hat JBoss Enterprise Application Platform, Red Hat
2014-08-18
Уязвимость клиентского модуля Apache HttpClient средства Apache HttpComponents связана с неправильным подтверждением подлинности сертификата SSL/TLS. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, подменить SSL-серверы путем изменения содержимого в поле distincted name (DN)
Технический анализ и план устранения
Рекомендация ФСТЭК
Использование рекомендаций: Для программных продуктов Apache Software Foundation: https://issues.apache.org/jira/browse/DRILL-7416
Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2014-3577
Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2014-3577
Для Ubuntu: https://ubuntu.com/security/notices/USN-2769-1
Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2014-3577.html
Для IBM Storwize V5000: Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей; - ограничение доступа из общедоступных сетей (Интернет); - использование виртуальных частных сетей для организации удаленного доступа (VPN).
Пока никто не поделился опытом.
Станьте первым!