Se ha descubierto una vulnerabilidad en la biblioteca criptográfica OpenSSL (CVE aún no asignado), mediante la cual un atacante remoto puede alterar el contenido de la memoria del proceso al enviar datos especialmente formateados en el momento de establecer una conexión TLS. Aún no está claro si el problema puede llevar a la ejecución de código por parte del atacante y a la filtración de datos de la memoria del proceso, o si se limita únicamente a provocar un fallo del sistema.
La vulnerabilidad se manifiesta en la versión de OpenSSL 3.0.4, publicada el 21 de junio, y es causada por una corrección incorrecta de un error en el código, lo que puede permitir la sobreescritura o lectura de hasta 8192 bytes de datos fuera del búfer asignado. La explotación de la vulnerabilidad solo es posible en sistemas x86_64 con soporte para instrucciones AVX512.
Ramas de OpenSSL como BoringSSL y LibreSSL, así como la versión OpenSSL 1.1.1, no son vulnerables al problema. La solución está disponible únicamente en forma de parche. En el peor de los casos, el problema podría resultar más peligroso que la vulnerabilidad Heartbleed, aunque el nivel de amenaza se reduce por el hecho de que la vulnerabilidad solo se manifiesta en la versión de OpenSSL 3.0.4, mientras que muchas distribuciones continúan proporcionando por defecto la versión 1.1.1 o aún no han creado actualizaciones de paquetes con la versión 3.0.4.
Fuente: opennet.ru
