podatność zwana 'hollowbyte'

Zagadnienia bezpieczeństwa w systemie
Hobo
Posty: 1
Rejestracja: 27 lipca 2026, 11:23

podatność zwana 'hollowbyte'

Post autor: Hobo »

witam,

w systemie debian trixie zostało wykonane:

Kod: Zaznacz cały

apt update
apt upgrade
i było kilkadziesiąt pakietów do aktualizacji (wykonane+restart), natomiast:

Kod: Zaznacz cały

openssl version -a
pokazuje datę budowy pakietu na `7 Apr 2026`;

Kod: Zaznacz cały

apt policy openssl
to:

Kod: Zaznacz cały

openssl:
  Zainstalowana: 3.5.6-1~deb13u2
  Kandydująca:   3.5.6-1~deb13u2
  Tabela wersji:
 *** 3.5.6-1~deb13u2 500
        500 http://ftp.icm.edu.pl/pub/Linux/debian trixie/main amd64 Packages
        500 http://security.debian.org/debian-security trixie-security/main amd>
        100 /var/lib/dpkg/status
i mimo tego że data budowy paczki wskazuje na datę przed publikacją łatki niektóre źródła piszą o tym że 'u2' - zgodnie z zasadami wprowadzania poprawek - wskazuje na to że została załatana (cichy kanał, bez oficjalnych update-ów do zgłoszeń z numerami CVE...)

jak w 100% zweryfikować czy biblioteki openssl oraz libssl3t64 nie są wrażliwe na tą podatność?
zl23
Posty: 74
Rejestracja: 02 sierpnia 2016, 20:30

Re: podatność zwana 'hollowbyte'

Post autor: zl23 »

Cz chodzi o:
CVE-2026-7383 ("Possible Heap Buffer Overflow in ASN.1 Multibyte String Conversion")?

Wtedy:
https://tracker.debian.org/media/packag ... 6-1deb13u2
https://security-tracker.debian.org/tra ... -2026-7383
https://lists.debian.org/debian-securit ... 00245.html

Postscriptum
Warto zaglądać co pewien czas na:
https://www.debian.org/security/
ODPOWIEDZ