ΠŸΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° Π² OpenSSL сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° X.509 сСртификати

ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΎ Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΎ ΠΈΠ·Π΄Π°Π½ΠΈΠ΅ Π½Π° криптографската Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° OpenSSL 3.0.7, ΠΊΠΎΠ΅Ρ‚ΠΎ поправя Π΄Π²Π΅ уязвимости. И Π΄Π²Π°Ρ‚Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° са ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ΠΈ ΠΎΡ‚ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° Π² ΠΊΠΎΠ΄Π° Π·Π° Π²Π°Π»ΠΈΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΈΠΌΠ΅ΠΉΠ» ΠΏΠΎΠ»Π΅Ρ‚ΠΎ Π² сСртификати X.509 ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° сСртификат със спСциална Ρ€Π°ΠΌΠΊΠ°. Към ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π½Π° ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅ Π½Π° корСкцията Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° OpenSSL Π½Π΅ са записали Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ доказатСлства Π·Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ Сксплойт, ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄Π° Π½Π° атакуващия.

Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΏΡ€Π΅Π΄ΠΈ пусканСто Π½Π° Π½ΠΎΠ²ΠΎΡ‚ΠΎ ΠΈΠ·Π΄Π°Π½ΠΈΠ΅ спомСнава Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅Π½ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Π²ΡΡŠΡ‰Π½ΠΎΡΡ‚ Π² ΠΈΠ·Π΄Π°Π΄Π΅Π½Π°Ρ‚Π° актуализация ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅Ρ‚ΠΎ Π½Π° уязвимостта бСшС Π½Π°ΠΌΠ°Π»Π΅Π½ΠΎ Π΄ΠΎ Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° опасна, Π½ΠΎ Π½Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост. Π’ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΈΠ΅ с ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π°, ΠΏΡ€ΠΈΠ΅Ρ‚ΠΈ Π² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°, Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° опасност сС намалява, Π°ΠΊΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС проявява Π² Π½Π΅Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ Π°ΠΊΠΎ ΠΈΠΌΠ° ниска вСроятност Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимостта Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°.

Π’ Ρ‚ΠΎΠ·ΠΈ случай Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° сСриозност бСшС Π½Π°ΠΌΠ°Π»Π΅Π½ΠΎ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π΅Π½ Π°Π½Π°Π»ΠΈΠ· Π½Π° уязвимостта ΠΎΡ‚ няколко ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π°ΠΊΠ»ΡŽΡ‡ΠΈ, Ρ‡Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Сксплоатация Π΅ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π° ΠΎΡ‚ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΈ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° стСка, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π² ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ. Π’ допълнСниС, ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΎ Π² някои дистрибуции Π½Π° Linux, Π²ΠΎΠ΄ΠΈ Π΄ΠΎ наслагванС Π½Π° 4-Ρ‚Π΅ Π±Π°ΠΉΡ‚Π°, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·Π»ΠΈΠ·Π°Ρ‚ извън Π³Ρ€Π°Π½ΠΈΡ†ΠΈΡ‚Π΅, Π²ΡŠΡ€Ρ…Ρƒ слСдващия Π±ΡƒΡ„Π΅Ρ€ Π² стСка, ΠΊΠΎΠΉΡ‚ΠΎ всС ΠΎΡ‰Π΅ Π½Π΅ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°. Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‚ΠΎΠ²Π° Π΅ възмоТно Π΄Π° ΠΈΠΌΠ° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° изпълнСниС Π½Π° ΠΊΠΎΠ΄.

Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ:

  • CVE-2022-3602 - уязвимост, ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ прСдставСна ΠΊΠ°Ρ‚ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π°, Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° 4-Π±Π°ΠΉΡ‚ΠΎΠ² Π±ΡƒΡ„Π΅Ρ€ ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΏΠΎΠ»Π΅ със спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ ΠΈΠΌΠ΅ΠΉΠ» адрСс Π² X.509 сСртификат. Π’ TLS ΠΊΠ»ΠΈΠ΅Π½Ρ‚ уязвимостта ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° ΠΏΡ€ΠΈ ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ към ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΠΎΡ‚ нападатСля. На TLS ΡΡŠΡ€Π²ΡŠΡ€ уязвимостта ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π°, Π°ΠΊΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° удостовСряванС Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Ρ‡Ρ€Π΅Π· сСртификати. Π’ Ρ‚ΠΎΠ·ΠΈ случай уязвимостта сС появява Π½Π° Π΅Ρ‚Π°ΠΏΠ° слСд ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Π²Π΅Ρ€ΠΈΠ³Π°Ρ‚Π° Π½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅, ΡΠ²ΡŠΡ€Π·Π°Π½Π° със сСртификата, Ρ‚.Π΅. Атаката изисква сСртифициращият ΠΎΡ€Π³Π°Π½ Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ злонамСрСния сСртификат Π½Π° нападатСля.
  • CVE-2022-3786 Π΅ Π΄Ρ€ΡƒΠ³ Π²Π΅ΠΊΡ‚ΠΎΡ€ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимостта CVE-2022-3602, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. Π Π°Π·Π»ΠΈΠΊΠΈΡ‚Π΅ сС свСТдат Π΄ΠΎ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π·Π° ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€ Π² стСка с ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ Π±Ρ€ΠΎΠΉ Π±Π°ΠΉΡ‚ΠΎΠ²Π΅, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ΠΈ β€ž.β€œ (Ρ‚.Π΅. атакуващият Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅Ρ‚ΠΎ ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° само Π·Π° причиняванС Π½Π° срив Π½Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ).

УязвимоститС сС появяват само Π² ΠΊΠ»ΠΎΠ½Π° OpenSSL 3.0.x (Π±ΡŠΠ³ΡŠΡ‚ Π΅ въвСдСн Π² ΠΊΠΎΠ΄Π° Π·Π° ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΡƒΠ²Π°Π½Π΅ Π½Π° Unicode (punycode), Π΄ΠΎΠ±Π°Π²Π΅Π½ към ΠΊΠ»ΠΎΠ½Π° 3.0.x). Π˜Π·Π΄Π°Π½ΠΈΡΡ‚Π° Π½Π° OpenSSL 1.1.1, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Ρ€Π°Π·ΠΊΠ»ΠΎΠ½ΠΈΡ‚Π΅Π»Π½ΠΈΡ‚Π΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ Π½Π° OpenSSL LibreSSL ΠΈ BoringSSL Π½Π΅ са засСгнати ΠΎΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. Π’ ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ бСшС пусната актуализацията Π½Π° OpenSSL 1.1.1s, която ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° само ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сигурността.

ΠšΠ»ΠΎΠ½ΡŠΡ‚ OpenSSL 3.0 сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² дистрибуции ΠΊΠ°Ρ‚ΠΎ Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, ​​​​Debian Testing/Unstable. На ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° Ρ‚Π΅Π·ΠΈ систСми сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π΄Π° инсталират Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ възмоТно Π½Π°ΠΉ-скоро (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch). Π’ SUSE Linux Enterprise 15 SP4 ΠΈ openSUSE Leap 15.4 ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ с OpenSSL 3.0 са Π½Π°Π»ΠΈΡ‡Π½ΠΈ ΠΏΠΎ ΠΈΠ·Π±ΠΎΡ€, систСмнитС ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΊΠ»ΠΎΠ½Π° 1.1.1. Debian 1, Arch Linux, Void Linux, Ubuntu 11, Slackware, ALT Linux, RHEL 20.04, OpenWrt, Alpine Linux 8 ΠΈ FreeBSD остават Π² ΠΊΠ»ΠΎΠ½ΠΎΠ²Π΅Ρ‚Π΅ Π½Π° OpenSSL 3.16.x.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€