OpenSSL закрывает три уязвимости: от DoS до утечки приватных ключей

OpenSSL закрывает три уязвимости: от DoS до утечки приватных ключей

OpenSSL закрывает три уязвимости: от DoS до утечки приватных ключей

Команда OpenSSL выпустила патчи для трёх уязвимостей в популярной криптобиблиотеке. Степень риска варьируется от низкой до умеренной, но затрагивают они практически все поддерживаемые ветки, включая 3.5, 3.4, 3.3, 3.2, 3.0 и даже старые 1.1.1 и 1.0.2 (для клиентов с расширенной поддержкой).

Самая серьёзная проблема, согласно официальному сообщению (.TXT), — CVE-2025-9230. Она связана с обработкой CMS-сообщений, зашифрованных на основе пароля (PWRI).

Ошибка может привести к выходу за границы памяти, сбою в работе приложения или даже выполнению чужого кода. Правда, сами разработчики отмечают: такой сценарий почти не встречается, потому что PWRI в реальности используется крайне редко.

Вторая уязвимость — CVE-2025-9231. Это вектор атаки по сторонним каналам на ARM64, связанный с алгоритмом SM2. Если кто-то задействует SM2-ключи через кастомные провайдеры, атакующий теоретически может восстановить приватный ключ по времени выполнения операций. Уязвимость тоже получила средний уровень опасности.

Третья — CVE-2025-9232. Здесь речь идёт об ошибке в HTTP-клиенте OpenSSL: при определённых условиях (если выставлена переменная окружения no_proxy и используется IPv6-адрес) можно вызвать выход за границы памяти и сбой в работе. Риск минимальный, но затронуты и такие функции, как OCSP и CMP.

Важно: FIPS-модули не подвержены этим багам — уязвимый код лежит за их пределами.

Рекомендация проста: обновиться как можно скорее. Исправления уже есть — версии 3.5.4, 3.4.3, 3.3.5, 3.2.6, 3.0.18, а также 1.1.1zd и 1.0.2zm для премиум-поддержки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Яндекс 360 запустит on-premises-версию сервисов для корпоративных клиентов

Компания Yandex B2B Tech объявила, что предоставит организациям возможность развернуть основные сервисы Яндекс 360 на собственной инфраструктуре — по модели on-premises. Об этом рассказали на конференции Yandex Connect.

Первые сервисы уже готовы к использованию: Документы и Диск проходят пилотное тестирование и станут доступны всем клиентам в начале следующего года. До конца 2026 года в on-premises-версии планируется запустить 11 сервисов Яндекс 360, включая Мессенджер, Телемост, Почту, Календарь, Трекер, Вики и Формы.

Сервис Документы объединит редакторы текстов и таблиц, которые вместе с Диском уже внесены в Единый реестр российского ПО. В 2026 году эти редакторы также выйдут как отдельные приложения для Windows, macOS и Linux.

Модель on-premises позволяет компаниям полностью контролировать хранение и обработку данных: информация не выходит за пределы корпоративного периметра, а управление доступом и обновлениями остаётся на стороне заказчика. Такой подход востребован у организаций с повышенными требованиями к информационной безопасности — банков, промышленных предприятий и госструктур.

Кроме сервисов Яндекс 360, по той же модели уже работают и продукты Yandex Cloud — включая базу данных YDB, технологии распознавания речи SpeechKit, хранилище Object Storage, аналитический сервис DataLens и платформу YTsaurus для работы с большими данными.

При этом облачные и on-premises-версии сервисов будут развиваться синхронно, чтобы компании могли выбирать подходящий вариант без потери функциональности.

Сегодня мы также опубликовали подробный разбор представленных на Yandex Connect 2025 нововведений. Модель on-premises, защищённый клиент, ИИ-ассистент Алиса Про — читайте обо всём этом в нашей статье.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru