Une vulnérabilité a été détectée dans la bibliothèque cryptographique OpenSSL (CVE pas encore attribuée), qui permet à un attaquant distant de corrompre le contenu de la mémoire d'un processus en envoyant des données spécialement conçues lors de l'établissement d'une connexion TLS. Il n'est pas encore clair si ce problème peut conduire à l'exécution de code par l'attaquant ou à une fuite de données de la mémoire du processus, ou s'il se limite simplement à un plantage.
La vulnérabilité se manifeste dans la version 3.0.4 d'OpenSSL, publiée le 21 juin, et est causée par un correctif inapproprié d'une erreur dans le code, permettant la réécriture ou la lecture de jusqu'à 8192 octets de données en dehors du tampon alloué. L'exploitation de la vulnérabilité est possible uniquement sur des systèmes x86_64 prenant en charge les instructions AVX512.
Les forks d'OpenSSL tels que BoringSSL et LibreSSL, ainsi que la branche OpenSSL 1.1.1, ne sont pas concernés par ce problème. Le correctif est pour l'instant disponible uniquement sous forme de patch. Dans le pire des cas, ce problème pourrait s'avérer plus dangereux que la vulnérabilité Heartbleed, mais le niveau de menace est atténué par le fait que cette vulnérabilité ne se manifeste que dans la version 3.0.4 d'OpenSSL, tandis que de nombreuses distributions continuent par défaut de fournir la branche 1.1.1 ou n'ont pas encore eu le temps de préparer des mises à jour de paquets pour la version 3.0.4.
Source : opennet.ru
