Vulnerabilidad en OpenSSL y LibreSSL que lleva a un bucle infinito al procesar certificados incorrectos

Están disponibles las actualizaciones de corrección de la biblioteca criptográfica OpenSSL 3.0.2 y 1.1.1n. La actualización soluciona una vulnerabilidad (CVE-2022-0778) que puede ser utilizada para llevar a cabo un ataque de denegación de servicio (bucle infinito del manejador). Para explotar la vulnerabilidad, basta con procesar un certificado especialmente diseñado. El problema se manifiesta tanto en aplicaciones de servidor como en clientes que pueden manejar certificados proporcionados por el usuario.

El problema es causado por un error en la función BN_mod_sqrt(), que provoca un bucle al calcular la raíz cuadrada módulo de un número distinto a un primo. La función se aplica al analizar certificados con claves basadas en curvas elípticas. La explotación se reduce a la inserción de parámetros incorrectos de la curva elíptica en el certificado. Dado que el problema se manifiesta en la etapa previa a la verificación de la firma digital del certificado, un usuario no autenticado puede llevar a cabo el ataque al lograr la transmisión de un certificado de cliente o servidor a aplicaciones que utilizan OpenSSL.

La vulnerabilidad también afecta a la biblioteca LibreSSL desarrollada por el proyecto OpenBSD, para la cual se ha propuesto una solución en las actualizaciones de corrección LibreSSL 3.3.6, 3.4.3 y 3.5.1. Además, se ha publicado un análisis de las condiciones para la explotación de la vulnerabilidad (un ejemplo de certificado malicioso que provoca un bloqueo, que aún no se ha hecho público).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster