Актуализация Π½Π° OpenSSL 1.1.1l с ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π·Π° Π΄Π²Π΅ уязвимости

Налично Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΎ ΠΈΠ·Π΄Π°Π½ΠΈΠ΅ Π½Π° OpenSSL криптографската Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° 1.1.1l с Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄Π²Π΅ уязвимости:

  • CVE-2021-3711 Π΅ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° Π² ΠΊΠΎΠ΄Π°, ΠΏΡ€ΠΈΠ»Π°Π³Π°Ρ‰ криптографския Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ SM2 (разпространСн Π² ΠšΠΈΡ‚Π°ΠΉ), ΠΊΠΎΠΉΡ‚ΠΎ позволява прСзаписванС Π½Π° Π΄ΠΎ 62 Π±Π°ΠΉΡ‚Π° Π² област ΠΎΡ‚Π²ΡŠΠ΄ Π³Ρ€Π°Π½ΠΈΡ†Π°Ρ‚Π° Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΏΠΎΡ€Π°Π΄ΠΈ Π³Ρ€Π΅ΡˆΠΊΠ° ΠΏΡ€ΠΈ изчисляванС Π½Π° Ρ€Π°Π·ΠΌΠ΅Ρ€Π° Π½Π° Π±ΡƒΡ„Π΅Ρ€Π°. НападатСлят ΠΌΠΎΠΆΠ΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ Π΄Π° постигнС изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΈΠ»ΠΈ срив Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ Ρ‡Ρ€Π΅Π· ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° спСциално създадСни Π΄Π°Π½Π½ΠΈ Π·Π° Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° прилоТСния, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ функцията EVP_PKEY_decrypt() Π·Π° Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° SM2 Π΄Π°Π½Π½ΠΈ.
  • CVE-2021-3712 Π΅ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€ Π² ΠΊΠΎΠ΄Π° Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π½ΠΈΠ· ASN.1, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ срив Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈΠ»ΠΈ Π΄Π° Ρ€Π°Π·ΠΊΡ€ΠΈΠ΅ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π½Π° процСса (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅, ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈ Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π°), Π°ΠΊΠΎ атакуващият ΠΏΠΎ някакъв Π½Π°Ρ‡ΠΈΠ½ успСС Π΄Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° Π½ΠΈΠ· във Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½Π°Ρ‚Π° структура Π½Π° ASN1_STRING, ΠΊΠΎΠΉΡ‚ΠΎ Π½Π΅ Π΅ Π·Π°Π²ΡŠΡ€ΡˆΠ΅Π½ с Π½ΡƒΠ»Π΅Π² Π·Π½Π°ΠΊ, ΠΈ Π³ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° във Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Π½Π° OpenSSL, ΠΊΠΎΠΈΡ‚ΠΎ ΠΎΡ‚ΠΏΠ΅Ρ‡Π°Ρ‚Π²Π°Ρ‚ сСртификати, ΠΊΠ°Ρ‚ΠΎ X509_aux_print(), X509_get1_email(), X509_REQ_get1_email() ΠΈ X509_get1_ocsp().

Π’ ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ бяха пуснати Π½ΠΎΠ²ΠΈ вСрсии Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° LibreSSL 3.3.4 ΠΈ 3.2.6, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ спомСнават ΠΈΠ·Ρ€ΠΈΡ‡Π½ΠΎ уязвимоститС, Π½ΠΎ съдСйки ΠΏΠΎ списъка с ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ, уязвимостта CVE-2021-3712 Π΅ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½Π°.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€