GnuTLS isolatsioon, mis võimaldab TLS 1.3 seansi taastamist ilma võtme teadmata.

GnuTLS raamatukogus, mida kasutatakse vaikimisi paljudes Debian'i pakettides, sealhulgas pakettide halduris APT ja paljudes utiliitides, tuvastatud haavatavus (CVE-2020-13777), mis võimaldab jätkata varem peatatud TLS seanssi ilma sessiooni võtme teadmiseta. Praktiliselt võib seda haavatavust kasutada MITM-rünnakute (man-in-the-middle) läbiviimiseks.

Haavatavus on põhjustatud sessiooni key-ticketi vale koostamisest – TLS-server ei sidunud sessioonivõtit krüpteerimise väärtusega, mille rakendus edastas. Enne esimest TLS võtme rotatsiooni jätkab TLS-server seansivõtete loomisel vale andmete kasutamist, mitte krüpteerimisvõtit, mille rakendus on saanud, mis võimaldab ründajal TLS 1.3 autentimist mööda minna ja taastada varasemaid seansse TLS 1.2 režiimis.

Haavatavus eemaldatud väljaandes 3.6.14, kus on lahendatud ka probleeme ristkirjastatud sertifikaatidega seotud probleemid, mis tekkisid pärast AddTrust juurersertifikaadi kehtetuks tunnistamist. Probleem ilmneb alates väljaandest 3.6.4 (2018-09-24). Jaotustes on haavatavus parandatud Debian, SUSE, FreeBSD, Fedora, Ubuntu, EPEL, RHEL 8 (RHEL 6 ja 7 ei ole haavatavad).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster