OpenSSL-is leiduv vahemälu ülevool, mis kasutab ära X.509 sertifikaatide kontrollimist.

Avaldatud on parandusversioon krüptograafia raamatukogust OpenSSL 3.0.7, kus on likvideeritud kaks haavatavust. Mõlemad probleemid on põhjustatud puhvri ülevoolust e-posti aadressi kontrollimise koodis X.509 sertifikaatides ja võivad potentsiaalselt viia koodi käivitamiseni spetsiaalselt vormindatud sertifikaadi töötlemisel. OpenSSL arendajad ei ole leidnud mingeid tõendeid töökindla ekspluateerimise olemasolu kohta koodi käivitamiseks parandusväljaandmise ajal.

Kuigi varasemas avalduses uue väljaande kohta mainiti kriitilist probleemi, on tegelikus uuenduses haavatavuse tase alandatud ohtliku, kuid mitte kriitilise tasemeni. Projekti reeglite kohaselt alandatakse ohu taset, kui probleem ilmneb ebatüüpilistes konfiguratsioonides või juhul, kui haavatavuse ekspluateerimise tõenäosus on madal.

Antud juhul alandati ohu taset, kuna mitmed organisatsioonid jõudsid detailanalüüsi käigus järeldusele, et koodi käivitamise võimalus ekspluateerimise ajal on blokeeritud paljude platvormide puhvri ülevoolu kaitsemehhanismidega. Samuti toob teatud Linuxi jaotustes kasutatav võrgujaotus kaasa, et 4 baitist väljapoole minev osa kattub virnas veel kasutamata puhvri osaga. Siiski ei saa välistada, et mõned platvormid võivad nõuda ekspluateerimist koodi käivitamiseks.

Tuvastatud probleemid:

  • CVE-2022-3602 — haavatavus, mis esitati algselt kriitilisena, põhjustab puhvri 4 baitist ülevoolu X.509 sertifikaadi kontrollimisel, kui selles on spetsiaalselt vormindatud e-posti aadress. TLS-klient võib seda haavatavust kasutada ründaja kontrolli all oleva serveriga ühenduse loomisel. serverile, ründaja kontrolli all. TLS-serveris võib haavatavust kasutada klientide autentimise puhul sertifikaatide kaudu. Sel juhul ilmneb haavatavus sertifikaadiga seotud usaldusketi kontrollimise etapis, st rünnakuks on vajalik, et sertifikaadi väljaandja sertifitseeriks rikka sertifikaadi.
  • CVE-2022-3786 — teine ​​ekspluateerimise vektor, mis avastati CVE-2022-3602 probleemi analüüsimisel. Erinevused tulenevad puhvri ülevoolu võimalusest virnas, mis sisaldab meelevaldset arvu baite, mis sisaldavad tähte „.” (st ründaja ei saa kontrollida ülevoolu sisu ja probleemi saab kasutada ainult rakenduse avarii põhjustamiseks).

Haavatavused ilmnevad ainult OpenSSL 3.0.x harulas (viga tekkis Unicode'i (punycode) teisendamise koodis, mis lisati 3.0.x harusse). OpenSSL 1.1.1 ja ka LibreSSL ja BoringSSL raamatukogud, mis põhinevad OpenSSL'il, ei ole probleemidest mõjutatud. Samuti on välja antud uuendatud OpenSSL 1.1.1s, mis sisaldab ainult mitteohutuse parandusi.

OpenSSL 3.0 haru kasutatakse sellistes jaotustes nagu Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Nende süsteemide kasutajatele soovitatakse uuendused kiiresti installida (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch). SUSE Linux Enterprise 15 SP4 ja openSUSE Leap 15.4 pakuvad OpenSSL 3.0 pakette valikuliselt, süsteemipaketid kasutavad haru 1.1.1. Harud OpenSSL 1.x jäävad Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16 ja FreeBSD.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster