Des mises à jour correctives de la bibliothèque cryptographique OpenSSL 3.0.2 et 1.1.1n sont disponibles. La mise à jour corrige la vulnérabilité (CVE-2022-0778) qui peut être exploitée pour provoquer une déni de service (boucle infinie du gestionnaire). Pour exploiter la vulnérabilité, il suffit de faire traiter un certificat spécialement conçu. Le problème se manifeste tant dans les applications serveur que dans celles clientes qui peuvent traiter les certificats fournis par l'utilisateur.
Le problème est causé par une erreur dans la fonction BN_mod_sqrt(), entraînant un blocage lors du calcul de la racine carrée modulo un nombre différent d'un numéro premier. Cette fonction est utilisée lors de l'analyse de certificats avec des clés basées sur des courbes elliptiques. L'exploitation consiste à insérer des paramètres incorrects de courbe elliptique dans le certificat. Étant donné que le problème se manifeste avant la vérification de la signature numérique du certificat, une attaque peut être réalisée par un utilisateur non authentifié capable de faire envoyer un certificat client ou serveur dans des applications utilisant OpenSSL.
La vulnérabilité concerne également la bibliothèque LibreSSL développée par le projet OpenBSD, dont le correctif est proposé dans les mises à jour correctives LibreSSL 3.3.6, 3.4.3 et 3.5.1. De plus, une analyse des conditions d'exploitation de la vulnérabilité a été publiée (un exemple de certificat malveillant provoquant un blocage n'a pas encore été diffusé publiquement).
Source : opennet.ru
