Актуализация Π½Π° OpenSSL 1.1.1k с ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π·Π° Π΄Π²Π΅ опасни уязвимости

Налично Π΅ ΠΈΠ·Π΄Π°Π½ΠΈΠ΅ Π·Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π½Π° криптографската Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° OpenSSL 1.1.1k, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π° Π΄Π²Π΅ уязвимости, Π½Π° ΠΊΠΎΠΈΡ‚ΠΎ Π΅ присвоСно високо Π½ΠΈΠ²ΠΎ Π½Π° сСриозност:

  • CVE-2021-3450 - Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΅ Π΄Π° сС Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° Π½Π° сСртификат Π½Π° сСртифициращ ΠΎΡ€Π³Π°Π½, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ Ρ„Π»Π°Π³ΡŠΡ‚ X509_V_FLAG_X509_STRICT, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ ΠΈ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° сСртификати във Π²Π΅Ρ€ΠΈΠ³Π°Ρ‚Π°. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ бСшС въвСдСн Π² рСализацията Π½Π° OpenSSL 1.1.1h Π½Π° Π½ΠΎΠ²Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, която забранява ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° сСртификати във Π²Π΅Ρ€ΠΈΠ³Π°, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·Ρ€ΠΈΡ‡Π½ΠΎ ΠΊΠΎΠ΄ΠΈΡ€Π°Ρ‚ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ Π½Π° Π΅Π»ΠΈΠΏΡ‚ΠΈΡ‡Π½Π° ΠΊΡ€ΠΈΠ²Π°.

    ΠŸΠΎΡ€Π°Π΄ΠΈ Π³Ρ€Π΅ΡˆΠΊΠ° Π² ΠΊΠΎΠ΄Π°, Π½ΠΎΠ²Π°Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π·Π°ΠΌΠ΅Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚Π° ΠΎΡ‚ ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π·Π° корСктност Π½Π° сСртификата Π½Π° удостовСряващия ΠΎΡ€Π³Π°Π½. Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π° сСртификатитС, сСртифицирани ΠΎΡ‚ самоподписан сСртификат, ΠΊΠΎΠΉΡ‚ΠΎ Π½Π΅ Π΅ ΡΠ²ΡŠΡ€Π·Π°Π½ с Π²Π΅Ρ€ΠΈΠ³Π° Π½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ със сСртифициращ ΠΎΡ€Π³Π°Π½, бяха Ρ‚Ρ€Π΅Ρ‚ΠΈΡ€Π°Π½ΠΈ ΠΊΠ°Ρ‚ΠΎ напълно Π½Π°Π΄Π΅ΠΆΠ΄Π½ΠΈ. Уязвимостта Π½Π΅ сС появява, Π°ΠΊΠΎ Π΅ Π·Π°Π΄Π°Π΄Π΅Π½ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€ΡŠΡ‚ β€žpurposeβ€œ, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ Π·Π°Π΄Π°Π΄Π΅Π½ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π² ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° сСртификата Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° ΠΈ ΡΡŠΡ€Π²ΡŠΡ€Π° Π² libssl (ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° TLS).

  • CVE-2021-3449 – Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΅ Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Ρ‚Π΅ срив Π½Π° TLS ΡΡŠΡ€Π²ΡŠΡ€ Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално създадСно ClientHello ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ ΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΡΠ²ΡŠΡ€Π·Π°Π½ с Π΄Π΅Ρ€Π΅Ρ„Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° ΡƒΠΊΠ°Π·Π°Ρ‚Π΅Π» NULL Π² ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ signature_algorithms. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ възниква само Π½Π° ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚ TLSv1.2 ΠΈ позволяват прСдоговарянС Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° (Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ΠΎ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€