OpenSSL 3.4.1 uuendus, mis kõrvaldab haavatavused

Saadaval on OpenSSLi krüptoosalise raamatukogu versioonid 3.0.16, 3.1.8, 3.2.4, 3.3.3 ja 3.4.1. Versioonides 3.2.4, 3.3.3 ja 3.4.1 on lahendatud haavatavus (CVE-2024-12797), millele on antud kõrge ohu tase. See haavatavus võimaldab korraldada MITM-rünnaku TLS-i ja DTLS-i ühendustele. Probleem ilmneb ainult nendes süsteemides, mis kasutavad kliendi autentimiseks RPK (Raw Public Key, RFC 7250) avatud võtmeid. Vaikimisi on RPK tugi kliendi poolel keelatud ja serverile.

Haavatavus tuleneb sellest, et OpenSSL ei edasta kliendile teavet serveri autentimisvea kohta, kui luuakse ühendust SSL_VERIFY_PEER kinnitamisrežiimi kasutades, kuna ühenduse loomise protsess ei katkestata õigesti. Ründaja võib korraldada MITM-rünnaku ja suunata liikluse oma hostile siht-serveri asemel, kuid klient ei saa teavet, et server ei ole autentitud. Probleem ilmneb alates OpenSSL 3.2 harust, kus on võimalik kasutada RPK-d X.509 sertifikaatide asemel.

Lisaks on OpenSSLi uuendustes parandatud haavatavust CVE-2024-13176, mis võimaldab rünnakut külgkanalite kaudu ECDSA privaatvõtme taastamiseks, analüüsides viivitusi, mis tekivad digitaalallkirja genereerimise ajal. Haavatavuse olemus seisneb selles, et teatud tüüpi elliptiliste kõverate, nagu NIST P-521 puhul, on võimalik eraldada arvutused, millel on nulli vanemad bitid initsialiseerimisvektoris (nonce), mille töötlemise aeg erineb 300 nanosekundi võrra.

ECDSA puhul on piisav, et määrata isegi mõned bitid teavet initsialiseerimisvektori kohta, et teostada rünnak järjestikumise kaudu, et taastada kogu privaatvõti. Rünnaku edukaks elluviimiseks peab ründajal olema juurdepääs kohalikule süsteemile, kus töötatakse välja digitaalallkirju lugev rakendus, või kiudupesaverk, millel on väga madalad viivitused. Ründajal peab olema ka võimalus täpselt analüüsida suure hulga digitaalallkirjade genereerimise aega, mis on loodud tuntud andmete põhjal.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster