Update CHANGES and NEWS
authorMatt Caswell <matt@openssl.org>
Tue, 1 Dec 2015 14:39:47 +0000 (14:39 +0000)
committerMatt Caswell <matt@openssl.org>
Wed, 2 Dec 2015 23:38:02 +0000 (23:38 +0000)
Update the CHANGES and NEWS files for the new release.

Reviewed-by: Rich Salz <rsalz@openssl.org>
CHANGES
NEWS

diff --git a/CHANGES b/CHANGES
index ed2f0ecff30fe06088ad995b797f04b440e41462..fb36e9eff845927cc71d4c48ff2d1e659fe06b8c 100644 (file)
--- a/CHANGES
+++ b/CHANGES
@@ -4,7 +4,17 @@
 
  Changes between 0.9.8zg and 0.9.8zh [xx XXX xxxx]
 
-  *)
+  *) X509_ATTRIBUTE memory leak
+
+     When presented with a malformed X509_ATTRIBUTE structure OpenSSL will leak
+     memory. This structure is used by the PKCS#7 and CMS routines so any
+     application which reads PKCS#7 or CMS data from untrusted sources is
+     affected. SSL/TLS is not affected.
+
+     This issue was reported to OpenSSL by Adam Langley (Google/BoringSSL) using
+     libFuzzer.
+     (CVE-2015-3195)
+     [Stephen Henson]
 
  Changes between 0.9.8zf and 0.9.8zg [11 Jun 2015]
 
diff --git a/NEWS b/NEWS
index 4ffbbab0cdfff0be6debcdcc72dafea36f39507b..2ddf2f8aef60ce763fe8bae0c334f321041a8c7b 100644 (file)
--- a/NEWS
+++ b/NEWS
@@ -7,7 +7,7 @@
 
   Major changes between OpenSSL 0.9.8zg and OpenSSL 0.9.8zh [under development]
 
-      o
+      o X509_ATTRIBUTE memory leak (CVE-2015-3195)
 
   Major changes between OpenSSL 0.9.8zf and OpenSSL 0.9.8zg [11 Jun 2015]