OpenSSL-i ja LibreSSL-i haavatavus, mis põhjustab lõpmatuse ringi vale sertifikaatide töötlemisel

Saadaval on OpenSSL 3.0.2 ja 1.1.1n krüptograafilise teegi parandavad väljaanded. Uuenduses on eemaldatud haavatavus (CVE-2022-0778), mida saab kasutada teenuse keelamise rünnaku korraldamiseks (lõputu töötleja tsükkel). Haavatavuse ärakasutamiseks piisab, kui saada käideldud spetsiaalselt vormindatud sertifikaat. Probleem ilmneb nii serveri- kui ka kliendirakendustes, mis võivad töötada kasutajalt edastatud sertifikaatidega.

Probleem on põhjustatud veast funktsioonis BN_mod_sqrt(), mis põhjustab lõputu tsükli, kui arvutatakse ruutjuurt modulaarselt, mittesoojendatavast arvust. Funktsiooni kasutatakse sertifikaatide, mille võtmed põhinevad elipsikurvidel, analüüsimisel. Haavatavuse ärakasutamine hõlmab vale elipsikurvi parameetrite paigaldamist sertifikaati. Kuna probleem ilmneb enne sertifikaadi digitaalse allkirja kontrollimist, saab rünnaku läbi viia autentimata kasutaja, kes suudab edastada kliendi- või serverisertifikaadi rakendustesse, mis kasutavad OpenSSL-i.

Haavatavus mõjutab ka OpenBSD projekti arendatavat LibreSSL raamatukogu, mille parandused on saadaval LibreSSL versioonides 3.3.6, 3.4.3 ja 3.5.1. Lisaks on avaldatud ülevaade haavatavuse kuritarvitamiseks vajalikest tingimustest (näiteks kahjuliku sertifikaadi näide, mis põhjustab süsteemi hangumise, pole siiski avalikult kättesaadav).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster