Haavatavus OpenSSL 3.0.4, mis pÔhjustab kaugjuhtimisega mÀlu kahjustamise protsessi

OpenSSL krĂŒptograafia raamatukogus on tuvastatud haavatavus (CVE pole veel mÀÀratud), mille abil saab kaugne rĂŒndaja kahjustada protsessi mĂ€lusisaldust, saates hoolikalt koostatud andmeid TLS-ĂŒhenduse loomise ajal. Hetkel pole selge, kas probleem vĂ”ib viia rĂŒndaja koodi tĂ€itmiseni ja andmete lekkimiseni protsessi mĂ€lust, vĂ”i piirneb see ainult protsessi ootamatu lĂ”petamisega.

Haavatavus ilmneb OpenSSL versioonis 3.0.4, mis avaldati 21. juunil, ja see tuleneb vigasest vea parandamisest koodis, mille tĂ”ttu vĂ”ib kirjutada vĂ”i lugeda kuni 8192 baiti andmeid vĂ€ljaspool eraldatud puhvrit. Haavatavuse Ă€rakasutamine on vĂ”imalik ainult x86_64 sĂŒsteemides, mis toetavad AVX512 kĂ€ske.

OpenSSL-i kÔrvalharud nagu BoringSSL ja LibreSSL ning OpenSSL 1.1.1 haru ei ole probleemile vastuvÔtlikud. Parandus on hetkel saadaval ainult vÀrskendusena. KÔige halvemal juhul vÔib probleem osutuda ohtlikumaks kui Heartbleedi haavatavus, kuid ohu taset alandab see, et haavatavus ilmneb ainult OpenSSL 3.0.4 versioonis, samas kui paljud jaotused tarnivad vaikimisi endiselt haru 1.1.1 vÔi pole veel jÔudnud vÀlja anda pakettide vÀrskendusi versiooniga 3.0.4.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster