Podatność w OpenSSL 3.0.4 prowadząca do zdalnego usunięcia pamięci procesu.

W bibliotece kryptograficznej OpenSSL wykryto lukę (CVE jeszcze nie przydzielono), przez którą zdalny atakujący może uszkodzić zawartość pamięci procesu, wysyłając specjalnie sformatowane dane w momencie nawiązywania połączenia TLS. Na razie nie jest jasne, czy problem może prowadzić do wykonania kodu atakującego i wycieku danych z pamięci procesu, czy ogranicza się tylko do awaryjnego zakończenia pracy.

Luka występuje w wersji OpenSSL 3.0.4, opublikowanej 21 czerwca, i jest spowodowana nieprawidłowym poprawieniem błędu w kodzie, w wyniku czego mogą być nadpisane lub odczytane do 8192 bajtów danych poza przydzielonym buforem. Wykorzystanie luki jest możliwe tylko na systemach x86_64 z obsługą instrukcji AVX512.

Takie gałęzie OpenSSL, jak BoringSSL i LibreSSL, a także wersja OpenSSL 1.1.1, nie są podatne na tę lukę. Poprawka jest na razie dostępna tylko w formie łatki. W najgorszym scenariuszu, problem może okazać się bardziej niebezpieczny niż luka Heartbleed, ale poziom zagrożenia obniża fakt, że luka występuje tylko w wersji OpenSSL 3.0.4, podczas gdy wiele dystrybucji domyślnie wciąż dostarcza gałąź 1.1.1 lub nie zdążyło jeszcze opublikować aktualizacji pakietów z wersją 3.0.4.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster