Avaldati OpenSSL 3.0.7 krĂŒptograafia raamatukogu parandusvĂ€ljaanne, milles kĂ”rvaldatakse kaks haavatavust. MĂ”lemad probleemid on pĂ”hjustatud mĂ€lupuhvri ĂŒlevoolust e-kirja aadressi kontrollimise koodis X.509 sertifikaatides ja vĂ”ivad potentsiaalselt pĂ”hjustada koodi tĂ€itmist spetsiaalselt kujundatud sertifikaadi töötlemisel. OpenSSL arendajate kinnitusel ei olnud paranduse avaldamise ajal tuvastatud töötavat eksploiti, mis suudaks rĂŒnnakute koodi tĂ€ita.
Kuigi eelnevalt avaldatud uue vĂ€ljaande teatistes mainiti kriitilise probleemi olemasolu, oli tegelikult vĂ€lja antud vĂ€rskenduses haavatavuse staatus alandatud ohtlikuks, kuid mitte kriitiliseks haavatavuseks. Projekti reeglite kohaselt tehakse ohtlikkuse taseme alandamine juhul, kui probleem ilmneb ebatĂŒĂŒpilistes konfiguratsioonides vĂ”i kui haavatavuse praktiline Ă€rakasutamise tĂ”enĂ€osus on madal.
Antud juhul alandati ohtlikkuse taset, kuna mitmed organisatsioonid tegid haavatavuse pĂ”hjalikul analĂŒĂŒsil jĂ€relduse, et koodi tĂ€itmise vĂ”imalus haavatavuse Ă€rakasutamisel on blokeeritud paljudes platvormides rakendatud mĂ€lupuhvri ĂŒlevoolu kaitsemehhanismide kaudu. Lisaks toob mĂ”nedes Linuxi distributsioonides kasutatav vĂ”rgu jaotumine kaasa selle, et vĂ€ljaulatuvad 4 baiti kattuvad jĂ€rgnevate jaotamata mĂ€lupuhvritega, mis ei ole veel kasutusel. Siiski ei saa vĂ€listada, et on olemas ka selliseid platvorme, kus koodi tĂ€itmise Ă€rakasutamine on vĂ”imalik.
Tuvastatud probleemid:
- CVE-2022-3602 â haavatavus, mis algselt esitati kriitilise probleemina, pĂ”hjustab 4-baidist mĂ€lupuhvri ĂŒlevoolu X.509 sertifikaadi e-kirja aadressi kontrollimisel. TLS-kliendis vĂ”ib haavatavust Ă€rakasutada, kui taotlused suunatakse serveri, rĂŒndaja kontrolli all olevale serverile. TLS-serveris vĂ”ib haavatavust Ă€rakasutada, kui kasutatakse kliendi sertifikaatide autentimist. Samal ajal avaldub haavatavus pĂ€rast sertifikaadiga seotud usaldusketi kontrollimist, st rĂŒnnaku teostamiseks on vajalik, et sertifitseerimisasutus kehtestaks rĂŒndaja pahatahtliku sertifikaadi.
- CVE-2022-3786 â teine ekspluatatsiooni vektor CVE-2022-3602 haavatavusest, mis tuvastati probleemi analĂŒĂŒsi kĂ€igus. Erinevused seisnevad vĂ”imaluses mĂ€lupuhvri ĂŒletamises virnas, mis sisaldab meelevaldset arvu baitide, sealhulgas mĂ€rki â.â (st rĂŒndaja ei saa mĂ”jutada ĂŒletamise sisu ja probleemi saab kasutada ainult rakenduse kokkuvarisemise pĂ”hjustamiseks).
Haavatavused ilmnevad ainult OpenSSL 3.0.x haru puhul (viga tekkis Unicode (punycode) muundamise koodis, mis lisati harule 3.0.x). OpenSSL 1.1.1 vÀljalasked, samuti OpenSSL-i harud LibreSSL ja BoringSSL ei ole probleemile allaheidetavad. Samuti on vÀlja antud vÀrskendus OpenSSL 1.1.1s, mis sisaldab ainult mitte-seoositavaid veaparandusi.
OpenSSL 3.0 haru kasutatakse sellistes jaotustes nagu Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Nende sĂŒsteemide kasutajatele soovitatakse vĂ”imalikult kiiresti vĂ€rskendused installida (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch). SUSE Linux Enterprise 15 SP4 ja openSUSE Leap 15.4 paketid, mis sisaldavad OpenSSL 3.0, on saadaval valikuliselt; sĂŒsteemipaketid kasutavad haru 1.1.1. OpenSSL 1.x harudele jÀÀvad Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16 ja FreeBSD.
Allikas: opennet.ru
