StrongSwan IPsec уязвимост ΠΏΡ€ΠΈ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄

strongSwan 5.9.10 Π²Π΅Ρ‡Π΅ Π΅ Π½Π°Π»ΠΈΡ‡Π΅Π½, Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π΅Π½ ΠΏΠ°ΠΊΠ΅Ρ‚ Π·Π° създаванС Π½Π° VPN Π²Ρ€ΡŠΠ·ΠΊΠΈ, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° IPSec ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π² Linux, Android, FreeBSD ΠΈ macOS. Новата вСрсия Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π° опасна уязвимост (CVE-2023-26463), която ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° заобикалянС Π½Π° удостовСряванСто, Π½ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ ΠΌΠΎΠΆΠ΅ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ изпълнСниС Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ ΠΊΠΎΠ΄ ΠΎΡ‚ страната Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈΠ»ΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ възниква ΠΏΡ€ΠΈ Π²Π°Π»ΠΈΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ сСртификати Π² EAP (Extensible Authentication Protocol) Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° TLS ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° удостовСряванС.

Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ TLS ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ‚ΠΎΡ€Π°, ΠΊΠΎΠΉΡ‚ΠΎ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΠΏΡ€ΠΈΠ΅ΠΌΠ° ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΈ ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ ΠΎΡ‚ сСртификат Π½Π° ΠΏΠ°Ρ€Ρ‚Π½ΡŒΠΎΡ€, ΠΊΠ°Ρ‚ΠΎ Π³ΠΈ счита Π·Π° Π½Π°Π΄Π΅ΠΆΠ΄Π½ΠΈ, Π΄ΠΎΡ€ΠΈ Π°ΠΊΠΎ ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΡŠΡ‚ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½. По-ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ, ΠΊΠΎΠ³Π°Ρ‚ΠΎ сС ΠΈΠ·Π²ΠΈΠΊΠ²Π° функцията tls_find_public_key(), сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈΠ·Π±ΠΎΡ€ въз основа Π½Π° Ρ‚ΠΈΠΏΠ° ΠΏΡƒΠ±Π»ΠΈΡ‡Π΅Π½ ΠΊΠ»ΡŽΡ‡, Π·Π° Π΄Π° сС ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈ ΠΊΠΎΠΈ сСртификати са Π½Π°Π΄Π΅ΠΆΠ΄Π½ΠΈ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅, Ρ‡Π΅ ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°Ρ‚Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° опрСдСлянС Π½Π° Ρ‚ΠΈΠΏΠ° ΠΊΠ»ΡŽΡ‡ Π·Π° опСрацията Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅, Π΅ Π·Π°Π΄Π°Π΄Π΅Π½Π° Ρ‚Π°ΠΊΠ° ΠΈΠ»ΠΈ ΠΈΠ½Π°Ρ‡Π΅, Π΄ΠΎΡ€ΠΈ Π°ΠΊΠΎ ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΡŠΡ‚ Π½Π΅ Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½.

ОсвСн Ρ‚ΠΎΠ²Π°, ΠΊΠ°Ρ‚ΠΎ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€Π°Ρ‚Π΅ ΠΊΠ»ΡŽΡ‡Π°, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ брояча Π½Π° ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‚ΠΊΠΈ (Π°ΠΊΠΎ ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΡŠΡ‚ Π½Π΅ Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½, ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‚ΠΊΠ°Ρ‚Π° към ΠΎΠ±Π΅ΠΊΡ‚Π° сС освобоТдава слСд опрСдСлянС Π½Π° Ρ‚ΠΈΠΏΠ° Π½Π° ΠΊΠ»ΡŽΡ‡Π°) ΠΈ Π΄Π° освободитС ΠΏΠ°ΠΌΠ΅Ρ‚ Π·Π° всС ΠΎΡ‰Π΅ използвания ΠΎΠ±Π΅ΠΊΡ‚ с ΠΊΠ»ΡŽΡ‡Π°. Π’ΠΎΠ·ΠΈ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΠΊ Π½Π΅ ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π²Π° ΡΡŠΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Сксплойти Π·Π° ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΎΡ‚ ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° ΠΈ изпълнСниС Π½Π° потрСбитСлски ΠΊΠΎΠ΄.

Атаката срСщу ΡΡŠΡ€Π²ΡŠΡ€Π° сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ ΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Π½Π° самоподписан сСртификат Π·Π° удостовСряванС Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Ρ‡Ρ€Π΅Π· ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ EAP-TLS, EAP-TTLS, EAP-PEAP ΠΈ EAP-TNC. Атаката срСщу ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ΅Π½Π° Ρ‡Ρ€Π΅Π· ΡΡŠΡ€Π²ΡŠΡ€Π°, ΠΊΠΎΠΉΡ‚ΠΎ Π²Ρ€ΡŠΡ‰Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ сСртификат. Уязвимостта сС появява Π² вСрсии Π½Π° strongSwan 5.9.8 ΠΈ 5.9.9. ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π² дистрибуции ΠΌΠΎΠΆΠ΅ Π΄Π° сС прослСди Π½Π° страницитС: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€