Une mise à jour corrective de la bibliothèque cryptographique OpenSSL 3.0.7 a été publiée, corrigeant deux vulnérabilités. Les deux problèmes sont dus à un dépassement de tampon dans le code de vérification du champ de l'adresse e-mail dans les certificats X.509 et pourraient potentiellement entraîner l'exécution de code lors du traitement d'un certificat spécialement conçu. Au moment de la publication de ce correctif, aucune preuve d'un exploit fonctionnel capable d'exécuter le code de l'attaquant n'avait été constatée par les développeurs d'OpenSSL.
Bien que l'annonce préliminaire de la nouvelle version ait mentionné une vulnérabilité critique, le statut de la vulnérabilité dans la mise à jour publiée a en réalité été abaissé au niveau d'une vulnérabilité dangereuse mais non critique. Conformément aux règles établies par le projet, le niveau de danger est abaissé lorsque le problème se manifeste dans des configurations atypiques ou en cas de faible probabilité d'exploitation de la vulnérabilité dans la pratique.
Dans ce cas, le niveau de danger a été abaissé car, après une analyse approfondie de la vulnérabilité par plusieurs organisations, il a été conclu que la possibilité d'exécution de code lors de l'exploitation était bloquée par les mécanismes de protection contre le débordement de pile utilisés dans de nombreuses plateformes. De plus, la configuration réseau utilisée dans certaines distributions Linux conduit à ce que des débordements de 4 octets se superposent à un buffer de la pile qui n'est pas encore utilisé. Néanmoins, il est possible qu'il existe des plateformes où l'exploitation pour exécuter du code soit possible.
Problèmes identifiés :
- CVE-2022-3602 — une vulnérabilité initialement présentée comme critique, entraîne un dépassement de tampon de 4 octets lors de la vérification dans le certificat X.509 d'un champ avec une adresse e-mail spécialement formatée. Dans le client TLS, la vulnérabilité peut être exploitée lors de la connexion à serveur, sous le contrôle de l'attaquant. Sur le serveur TLS, la vulnérabilité peut être exploitée en cas d'authentification des clients par certificats. Cela dit, la vulnérabilité se manifeste après la vérification de la chaîne de confiance liée au certificat, c'est-à-dire qu'une attaque nécessite que l'autorité de certification valide le certificat malveillant de l'attaquant.
- CVE-2022-3786 - un autre vecteur d'exploitation de la vulnérabilité CVE-2022-3602, découvert lors de l'analyse du problème. Les différences se résument à la possibilité de débordement de tampon dans la pile pour un nombre arbitraire d'octets contenant le caractère « . » (c'est-à-dire que l'attaquant ne peut pas contrôler le contenu du débordement et que le problème ne peut être utilisé que pour provoquer un arrêt anormal de l'application).
Les vulnérabilités se manifestent uniquement dans la branche OpenSSL 3.0.x (l'erreur est apparue dans le code de conversion Unicode (punycode), ajouté à la branche 3.0.x). Les versions OpenSSL 1.1.1, ainsi que les bibliothèques dérivées d'OpenSSL, telles que LibreSSL et BoringSSL, ne sont pas concernées par ce problème. Parallèlement, une mise à jour OpenSSL 1.1.1s a été publiée, contenant uniquement des corrections de bogues sans rapport avec la sécurité.
La branche OpenSSL 3.0 est utilisée dans des distributions comme Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Les utilisateurs de ces systèmes sont conseillés d'installer les mises à jour dès que possible (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch). Dans SUSE Linux Enterprise 15 SP4 et openSUSE Leap 15.4, les packages avec OpenSSL 3.0 sont disponibles en option, les packages système utilisant la branche 1.1.1. Les branches OpenSSL 1.x sont maintenues par Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16 et FreeBSD.
Source : opennet.ru
