OpenSSL 3.4.1 värskendus turvanõrkuste kõrvaldamiseks

Korrigeerivad versioonid krüptograafilisest raamatukogust OpenSSL 3.0.16, 3.1.8, 3.2.4, 3.3.3 ja 3.4.1 on saadaval. Versioonides 3.2.4, 3.3.3 ja 3.4.1 on kõrvaldatud haavatavus (CVE-2024-12797), millele on antud kõrge ohuaste. Haavatavus võimaldab korraldada MITM-rünnaku TLS ja DTLS ühendustes. Probleem ilmneb ainult süsteemides, mis kasutavad kliendi autentimiseks RPK avatud võtmeid (Raw Public Key, RFC 7250). RPK tugi on kliendi küljes vaikimisi keelatud ja serverilt.

Haavatavus tuleneb sellest, et OpenSSL ei edasta kliendile teavet serveri autentimise tõrkest, kui luuakse ühendus SSL_VERIFY_PEER verifitseerimisrežiimi kasutades, kuna ühenduse läbirääkimise protsess ei katkestata õigesti. Ründaja saab korraldada MITM-rünnaku ja suunata liikluse oma hostile sihtserveri asemel, ning klient ei saa teavet, et server ei ole autentitud. Probleem ilmneb alates OpenSSL 3.2 harust, kus lisandus RPK kasutamise võimalus X.509 sertifikaatide asemel.

Lisaks on OpenSSL värskendustes parandatud haavatavust CVE-2024-13176, mis võimaldab rünnakut külgkanalite kaudu ECDSA privaatvõtme taastamiseks, analüüsides viivitusi, mis tekivad digitaalsete allkirjade genereerimise käigus. Haavatavuse olemus on selles, et teatud tüüpi elliptiliste kõverate, näiteks NIST P-521 puhul, saab üldisest massist välja tuua nullis ülemiste bittidega arvutused, mille töötlemise aeg erineb 300 nanosekundi võrra.

ECDSA puhul piisab isegi mõnede bittide määramisest, mis sisaldavad teavet initsialiseerimisvektorist, rünnaku läbiviimiseks, mille tulemusel saab järjestikku taastada kogu privaatvõtme. Rünnaku edukaks läbiviimiseks peab ründajal olema juurdepääs kohalikule süsteemile, kus käivitub digitaalsete allkirjade genereerimise rakendus, või kiiruslintide kaudu rakendusele väga madalate viivitustega. Ründajal peab olema ka võimalus väga täpselt analüüsida suure hulga digitaalsete allkirjade genereerimise aega, mis on loodud teadaoleva teabe põhjal.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster