เบญเบฑเบšเป€เบ”เบ” OpenSSL 1.1.1k เบžเป‰เบญเบกเปเบเป‰เป„เบ‚เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบชเบญเบ‡เบญเบฑเบ™

ะ”ะพัั‚ัƒะฟะตะฝ ะบะพั€ั€ะตะบั‚ะธั€ัƒัŽั‰ะธะน ะฒั‹ะฟัƒัะบ ะบั€ะธะฟั‚ะพะณั€ะฐั„ะธั‡ะตัะบะพะน ะฑะธะฑะปะธะพั‚ะตะบะธ OpenSSL 1.1.1k , ะฒ ะบะพั‚ะพั€ะพะผ ัƒัั‚ั€ะฐะฝะตะฝั‹ ะดะฒะต ัƒัะทะฒะธะผะพัั‚ะธ, ะบะพั‚ะพั€ั‹ะผ ะฟั€ะธัะฒะพะตะฝ ะฒั‹ัะพะบะธะน ัƒั€ะพะฒะตะฝัŒ ะพะฟะฐัะฝะพัั‚ะธ:

  • CVE-2021-3450 โ€” ะฒะพะทะผะพะถะฝะพัั‚ัŒ ะพะฑั…ะพะดะฐ ะฟั€ะพะฒะตั€ะบะธ ัะตั€ั‚ะธั„ะธะบะฐั‚ะฐ ัƒะดะพัั‚ะพะฒะตั€ััŽั‰ะตะณะพ ั†ะตะฝั‚ั€ะฐ ะฟั€ะธ ะฒะบะปัŽั‡ะตะฝะธะธ ั„ะปะฐะณะฐ X509_V_FLAG_X509_STRICT, ะบะพั‚ะพั€ั‹ะน ะพั‚ะบะปัŽั‡ั‘ะฝ ะฟะพ ัƒะผะพะปั‡ะฐะฝะธัŽ ะธ ะฟั€ะธะผะตะฝัะตั‚ัั ะดะปั ะดะพะฟะพะปะฝะธั‚ะตะปัŒะฝะพะน ะฟั€ะพะฒะตั€ะบะธ ะฝะฐะปะธั‡ะธั ัะตั€ั‚ะธั„ะธะบะฐั‚ะพะฒ ะฒ ั†ะตะฟะพั‡ะบะต. ะŸั€ะพะฑะปะตะผะฐ ะฒะฝะตัะตะฝะฐ ะฒ ะฟะพัะฒะธะฒัˆะตะนัั ะฒ OpenSSL 1.1.1h ั€ะตะฐะปะธะทะฐั†ะธะธ ะฝะพะฒะพะน ะฟั€ะพะฒะตั€ะบะธ, ะทะฐะฟั€ะตั‰ะฐัŽั‰ะตะน ะธัะฟะพะปัŒะทะพะฒะฐะฝะธะต ัะตั€ั‚ะธั„ะธะบะฐั‚ะพะฒ ะฒ ั†ะตะฟะพั‡ะบะต, ะฒ ะบะพั‚ะพั€ั‹ั… ัะฒะฝะพ ะทะฐะบะพะดะธั€ะพะฒะฐะฝั‹ ะฟะฐั€ะฐะผะตั‚ั€ั‹ ัะปะปะธะฟั‚ะธั‡ะตัะบะพะน ะบั€ะธะฒะพะน.

    ะ˜ะท-ะทะฐ ะพัˆะธะฑะบะธ ะฒ ะบะพะดะต ะฝะพะฒะฐั ะฟั€ะพะฒะตั€ะบะฐ ะฟะตั€ะตะพะฟั€ะตะดะตะปัะปะฐ ั€ะตะทัƒะปัŒั‚ะฐั‚ ะฒั‹ะฟะพะปะฝะตะฝะฝะพะน ะดะพ ัั‚ะพะณะพ ะฟั€ะพะฒะตั€ะบะธ ะบะพั€ั€ะตะบั‚ะฝะพัั‚ะธ ัะตั€ั‚ะธั„ะธะบะฐั‚ะฐ ัƒะดะพัั‚ะพะฒะตั€ััŽั‰ะตะณะพ ั†ะตะฝั‚ั€ะฐ. ะ’ ะธั‚ะพะณะต ัะตั€ั‚ะธั„ะธะบะฐั‚ั‹ ะทะฐะฒะตั€ะตะฝะฝั‹ะต ัะฐะผะพะฟะพะดะฟะธัะฐะฝะฝั‹ะผ ัะตั€ั‚ะธั„ะธะบะฐั‚ะพะผ, ะบะพั‚ะพั€ั‹ะน ะฝะต ัะฒัะทะฐะฝ ั†ะตะฟะพั‡ะบะพะน ะดะพะฒะตั€ะธั ั ัƒะดะพัั‚ะพะฒะตั€ััŽั‰ะธะผ ั†ะตะฝั‚ั€ะพะผ, ะพะฑั€ะฐะฑะฐั‚ั‹ะฒะฐะปะธััŒ ะบะฐะบ ะฟะพะปะฝะพัั‚ัŒัŽ ะทะฐัะปัƒะถะธะฒะฐัŽั‰ะธะต ะดะพะฒะตั€ะธั. ะฃัะทะฒะธะผะพัั‚ัŒ ะฝะต ะฟั€ะพัะฒะปัะตั‚ัั ะฒ ัะปัƒั‡ะฐะต ัƒัั‚ะฐะฝะพะฒะบะธ ะฟะฐั€ะฐะผะตั‚ั€ะฐ ยซpurposeยป, ะบะพั‚ะพั€ั‹ะน ะฟะพ ัƒะผะพะปั‡ะฐะฝะธัŽ ะฒั‹ัั‚ะฐะฒะปัะตั‚ัั ะฒ ะฟั€ะพั†ะตะดัƒั€ะฐั… ะฟั€ะพะฒะตั€ะบะธ ะบะปะธะตะฝั‚ัะบะธั… ะธ ัะตั€ะฒะตั€ะฝั‹ั… ัะตั€ั‚ะธั„ะธะบะฐั‚ะพะฒ ะฒ libssl (ะฟั€ะธะผะตะฝัะตั‚ัั ะดะปั TLS).

  • CVE-2021-3449 โ€” ะฒะพะทะผะพะถะฝะพัั‚ัŒ ะฒั‹ะทะพะฒะฐ ะบั€ะฐั…ะฐ ัะตั€ะฒะตั€ะฐ TLS ั‡ะตั€ะตะท ะพั‚ะฟั€ะฐะฒะบัƒ ะบะปะธะตะฝั‚ะพะผ ัะฟะตั†ะธะฐะปัŒะฝะพ ะพั„ะพั€ะผะปะตะฝะฝะพะณะพ ัะพะพะฑั‰ะตะฝะธั ClientHello. ะŸั€ะพะฑะปะตะผะฐ ัะฒัะทะฐะฝะฐ ั ั€ะฐะทั‹ะผะตะฝะพะฒะฐะฝะธะตะผ ัƒะบะฐะทะฐั‚ะตะปั NULL ะฒ ั€ะตะฐะปะธะทะฐั†ะธะธ ั€ะฐััˆะธั€ะตะฝะธั signature_algorithms. ะŸั€ะพะฑะปะตะผะฐ ะฟั€ะพัะฒะปัะตั‚ัั ั‚ะพะปัŒะบะพ ะฝะฐ ัะตั€ะฒะตั€ะฐั… ั ะฟะพะดะดะตั€ะถะบะพะน TLSv1.2 ะธ ั€ะฐะทั€ะตัˆะตะฝะธะตะผ ะฟะพะฒั‚ะพั€ะฝะพะณะพ ัะพะณะปะฐัะพะฒะฐะฝะธั ัะพะตะดะธะฝะตะฝะธั (ะฒะบะปัŽั‡ะตะฝะพ ะฟะพ ัƒะผะพะปั‡ะฐะฝะธัŽ).

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™