В OpenSSL 1.1.0 исправлена серьезная уязвимость

В OpenSSL 1.1.0 исправлена серьезная уязвимость

В OpenSSL 1.1.0 исправлена серьезная уязвимость

Серьезная уязвимость отказа в обслуживании (DoS) была исправлена в четверг в OpenSSL с выпуском версии 1.1.0e. Брешь в безопасности получила идентификатор CVE-2017-3733. О ней 31 января сообщил Джо Ортон (Joe Orton) из Red Hat, уязвимость не затрагивает OpenSSL 1.0.2.

В опубликованном OpenSSL Project официальном сообщении относительно этой уязвимости говорится о том, что затрагиваются как клиенты, так и серверы.

OpenSSL еще раз напомнила пользователям, что версии 1.0.1, 1.0.0 и 0.9.8 более не поддерживаются, и не будут получать обновлений безопасности. Версия 1.0.2 имеет долгосрочную поддержку (LTS) до 31 декабря 2019 года, на данный момент нет никаких планов относительно выпуска версии 1.0.3.

Это второе обновление безопасности, выпущенное OpenSSL в этом году. Первое, выпущенное в конце января, устраняло 4 уязвимости среднего и низкого уровня опасности. Всем пользователям OpenSSL рекомендуется установить все необходимые обновления безопасности, чтобы избежать успешных атак на свои системы.

Google позволит включать продвинутую защиту Android без режима паранойи

Google готовит более гибкие настройки Advanced Protection — усиленного режима безопасности, появившегося в Android 16. Пользователям могут разрешить отдельно включать защиту USB, обнаружение вторжений и ограничения для небезопасных сетей Wi-Fi.

Будущие изменения обнаружили специалисты Android Authority при разборе Google Play Services 26.36.30.

В коде появилась секция Expert features — «Экспертные функции». Она описывается как дополнительный уровень защиты, способный накладывать отдельные ограничения.

В этот раздел Google, вероятно, перенесёт USB Protection. Функция запрещает устанавливать новые USB-соединения, пока экран смартфона заблокирован, защищая устройство от физического взлома.

Работает она на Pixel 6 и более новых моделях, но иногда мешает быстрой зарядке: та может не запускаться до разблокировки. Безопасно, зато телефон просит предъявить лицо даже зарядному кабелю.


Ещё одной опцией станет запрет автоматического подключения к открытым и другим небезопасным сетям Wi-Fi. Пользователь сможет отказаться от него, если регулярно подключается к публичным точкам доступа и готов самостоятельно оценивать риски.

Третьим пунктом станет обнаружение вторжений. Сейчас связанная с ним функция Intrusion Logging уже остаётся добровольной: она собирает журналы безопасности и хранит их резервную копию в облаке с оконечным шифрованием.

Остальные компоненты Advanced Protection после включения режима нельзя отключить по отдельности, что прямо отражено в документации Google.

Новая схема позволит сохранить базовый набор усиленной защиты, не соглашаясь на все ограничения одновременно. Впрочем, Google пока не анонсировала Expert features официально, поэтому сроки запуска неизвестны, а найденные настройки ещё могут измениться.

RSS: Новости на портале Anti-Malware.ru