GnuTLS-i haavatavus, mis vÔimaldab TLS 1.3 sessiooni taastada ilma vÔtme teadmata

GnuTLS raamatukogus, mis on vaikimisi kasutusel paljudes Debian'i paketihaldurites, sealhulgas APT ja mitmetes utiliitides, tuvastatud haavatavus (CVE-2020-13777), mis vĂ”imaldab taastada varem peatatud TLS seansi ilma seansi vĂ”tme teadmiseta. Praktiliselt vĂ”ib seda haavatavust kasutada MITM-rĂŒnnakute lĂ€biviimiseks.

Haavatavus tuleneb seansi ticket-vĂ”tme ebaĂ”igest koostamisest - TLS-server ei sidunud krĂŒpteerimisvĂ”tit sellele vÀÀrtusele, mille rakendus edastas. Enne esimest vĂ”tme rotatsiooni jĂ€tkab TLS-server seansi vĂ”tmete loomisel valeandmete kasutamist, selle asemel et kasutada rakenduselt saadud krĂŒpteerimisvĂ”tit, mis vĂ”imaldab rĂŒndajal mööda minna TLS 1.3 autentimisest ja taastada varasemaid seansse TLS 1.2 reĆŸiimis.

Haavatavus on kÔrvaldatud vÀljaandes 3.6.14, kus on samuti lahendatud probleemile risti allkirjastatud sertifikaatide töötlemise probleem, mis tekkis pÀrast AddTrust juursertifikaadi aegumist. Probleem ilmneb alates vÀljaandest 3.6.4 (24.09.2018). Distributionites on haavatavus kÔrvaldatud Debian, SUSE, FreeBSD, Fedora, Ubuntu, EPEL, RHEL 8 (RHEL 6 ja 7 ei esine).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster