Vulnerabilità in OpenSSL e LibreSSL che porta a un ciclo infinito durante l'elaborazione di certificati non validi

Sono disponibili aggiornamenti correttivi per le librerie crittografiche OpenSSL 3.0.2 e 1.1.1n. Nell'aggiornamento è stata corretta una vulnerabilità (CVE-2022-0778) che può essere sfruttata per causare un attacco Denial of Service (loop infinito del gestore). Per sfruttare la vulnerabilità è sufficiente ottenere l'elaborazione di un certificato appositamente formattato. Il problema si manifesta sia nelle applicazioni server che in quelle client, che possono elaborare certificati forniti dagli utenti.

Il problema è causato da un errore nella funzione BN_mod_sqrt(), che porta a un ciclo infinito durante il calcolo della radice quadrata modulo un numero diverso da un primo. La funzione è utilizzata nell'analisi dei certificati con chiavi basate su curve ellittiche. Lo sfruttamento si riduce all'inserimento di parametri errati della curva ellittica nel certificato. Poiché il problema si manifesta nella fase precedente alla verifica della firma digitale del certificato, l'attacco può essere effettuato da un utente non autenticato in grado di ottenere l'invio di un certificato client o server alle applicazioni che utilizzano OpenSSL.

La vulnerabilità interessa anche la libreria LibreSSL sviluppata da OpenBSD, per la quale è stata proposta una correzione negli aggiornamenti correttivi di LibreSSL 3.3.6, 3.4.3 e 3.5.1. È stato inoltre pubblicato un'analisi delle condizioni per sfruttare la vulnerabilità (un esempio di certificato dannoso che causa il blocco non è stato ancora reso pubblico).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster