Уязвимост Π² OpenSSL 3.0.4, Π²ΠΎΠ΄Π΅Ρ‰Π° Π΄ΠΎ ΠΏΠΎΠ²Ρ€Π΅Π΄Π° Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π½Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ процСс

Π‘Π΅ΡˆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° уязвимост Π² криптографската Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° OpenSSL (CVE всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ Π·Π°Π΄Π°Π΄Π΅Π½Π°), Ρ‡Ρ€Π΅Π· която ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π» ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ²Ρ€Π΅Π΄ΠΈ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π½Π° процСса Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° установяванС Π½Π° TLS Π²Ρ€ΡŠΠ·ΠΊΠ°. ВсС ΠΎΡ‰Π΅ Π½Π΅ Π΅ ясно Π΄Π°Π»ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄Π° Π½Π° атакуващия ΠΈ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π½Π° процСса ΠΈΠ»ΠΈ Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π΄ΠΎ срив.

Уязвимостта сС появява Π² вСрсията OpenSSL 3.0.4, ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π° Π½Π° 21 юни, ΠΈ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½Π° корСкция Π·Π° Π³Ρ€Π΅ΡˆΠΊΠ° Π² ΠΊΠΎΠ΄Π°, която ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ прСзаписванС ΠΈΠ»ΠΈ Ρ‡Π΅Ρ‚Π΅Π½Π΅ Π½Π° Π΄ΠΎ 8192 Π±Π°ΠΉΡ‚Π° Π΄Π°Π½Π½ΠΈ извън опрСдСлСния Π±ΡƒΡ„Π΅Ρ€. Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° уязвимостта Π΅ възмоТно само Π½Π° x86_64 систСми с ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π½Π° инструкции AVX512.

РазклонСнията Π½Π° OpenSSL, ΠΊΠ°Ρ‚ΠΎ BoringSSL ΠΈ LibreSSL, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΊΠ»ΠΎΠ½ΡŠΡ‚ OpenSSL 1.1.1, Π½Π΅ са засСгнати ΠΎΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. ΠšΠΎΡ€Π΅ΠΊΡ†ΠΈΡΡ‚Π° Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° Π΅ Π½Π°Π»ΠΈΡ‡Π½Π° само ΠΊΠ°Ρ‚ΠΎ ΠΊΡ€ΡŠΠΏΠΊΠ°. Π’ Π½Π°ΠΉ-лошия сцСнарий ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΠΎ-опасСн ΠΎΡ‚ уязвимостта Π½Π° Heartbleed, Π½ΠΎ Π½ΠΈΠ²ΠΎΡ‚ΠΎ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π° Π΅ Π½Π°ΠΌΠ°Π»Π΅Π½ΠΎ ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ уязвимостта сС появява само Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ OpenSSL 3.0.4, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ ΠΌΠ½ΠΎΠ³ΠΎ дистрибуции ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ°Π²Π°Ρ‚ Π΄Π° доставят 1.1.1 ΠΊΠ»ΠΎΠ½ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ ΠΈΠ»ΠΈ всС ΠΎΡ‰Π΅ Π½Π΅ са ΠΈΠΌΠ°Π»ΠΈ Π²Ρ€Π΅ΠΌΠ΅ Π΄Π° ΡΡŠΠ·Π΄Π°Π΄Π°Ρ‚ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ с вСрсия 3.0.4.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€