image

OpenSSL haalt nieuwste versies wegens ernstige regressie offline

woensdag 12 oktober 2022, 17:11 door Redactie, 2 reacties

De nieuwste versies van OpenSSL die gisteren online verschenen en één kwetsbaarheid verhelpen zijn wegens een "ernstige regressie" een dag later alweer offline gehaald. Dat heeft Matt Caswell van het OpenSSL Project Team bekendgemaakt. OpenSSL behoort tot de meestgebruikte software voor het versleutelen van internetverbindingen.

Websites maken er bijvoorbeeld gebruik van om het verkeer van en naar bezoekers te versleutelen, maar het wordt ook binnen allerlei applicaties gebruikt. Kwetsbaarheden in OpenSSL kunnen grote gevolgen hebben, zoals het Heartbleed-lek in het verleden heeft aangetoond. Gisteren kwam OpenSSL met versies 1.1.1r en 3.0.6. Deze laatste versie verhelpt een kwetsbaarheid (CVE-2022-3358) waarvan de impact als "low" is beoordeeld. Daarnaast zijn in beide versies meerdere bugs verholpen.

Via de mailinglist van OpenSSL laat Caswell weten dat besloten is om versies 1.1.1r en 3.0.6 wegens een "ernstige regressie" offline te halen. Deze regressie zou voor zover bekend geen securitygevolgen moeten hebben. Het onderzoek is echter nog gaande. Nu versies 1.1.1r en 3.0.6 offline zijn gehaald wordt gebruikers aangeraden om voor nu van versies 3.0.5 en 1.1.1q gebruik te blijven maken. Binnenkort komt er een nieuw plan voor de release van versies 3.0.7 en 1.1.1s.

Reacties (2)
13-10-2022, 11:59 door Anoniem
gelukkig ontdekken ze het zelf..gelukkig
13-10-2022, 17:30 door Anoniem
Door Anoniem: gelukkig ontdekken ze het zelf..gelukkig

Waarom denk je dat ?
Regressie betekent "iets wat vroeger werkte , werkt niet meer" . Of eventueel "nieuwe code heeft slechtere performance".

Ze hadden de versies released en publiek gezet. Dan is het - naar je verwacht - door alle interne testen gekomen *zonder* dat de regressies gezien zijn.

Dat ze het een dag later offline halen zal toch echt zijn omdat allerlei early adopters de regressies rapporteerden - niet omdat ze het "zelf ontdekten" .
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.