Avastatud haavatavus OpenSSL 3.0.4, mis pÔhjustab kaugjuhtimise kaudu mÀluprosessi kahjustamist.

OpenSSL krĂŒptograafilises raamatukogus on leitud haavatavus (CVE ei ole veel mÀÀratud), mille abil saab kaugtĂ€iendaja kahjustada protsessi mĂ€lu sisu, saates spetsiaalselt vormistatud andmeid TLS-ĂŒhenduse loomise ajal. Praegu pole selge, kas probleem vĂ”ib viia rĂŒndaja koodi tĂ€itmiseni ja andmete lekkimiseni protsessi mĂ€lust vĂ”i on see piiratud ainult Ă”nnetuga.

Haavatavus ilmneb OpenSSL 3.0.4 vĂ€ljalaskes, mis anti vĂ€lja 21. juunil, ja see on pĂ”hjustatud vigasest vigade parandamisest koodis, mille tĂ”ttu vĂ”ib kirjutada vĂ”i lugeda kuni 8192 baiti andmeid eraldatud puhvrisse. Haavatavuse Ă€rakasutamine on vĂ”imalik ainult x86_64 sĂŒsteemides, millel on AVX512 instruktsioonide tugi.

Sellised OpenSSL-i kÔrvalharud nagu BoringSSL ja LibreSSL, samuti OpenSSL 1.1.1 haru ei ole probleemile vastuvÔtlikud. Parandus on praegu saadaval ainult plaastrina. Halvimal juhul vÔib probleem osutuda ohtlikumaks kui Heartbleed haavatavus, kuid ohutaset alandab see, et haavatavus ilmneb ainult OpenSSL 3.0.4 versioonis, samas kui paljud jaotused jÀtkavad vaikimisi 1.1.1 haru tarnimist vÔi ei ole veel jÔudnud pakettide uuendusi versiooniga 3.0.4 koostada.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster