W bibliotece kryptograficznej OpenSSL wykryto lukę (CVE jeszcze nie przydzielono), przez którą zdalny atakujący może uszkodzić zawartość pamięci procesu, wysyłając specjalnie sformatowane dane w momencie nawiązywania połączenia TLS. Na razie nie jest jasne, czy problem może prowadzić do wykonania kodu atakującego i wycieku danych z pamięci procesu, czy ogranicza się tylko do awaryjnego zakończenia pracy.
Luka występuje w wersji OpenSSL 3.0.4, opublikowanej 21 czerwca, i jest spowodowana nieprawidłowym poprawieniem błędu w kodzie, w wyniku czego mogą być nadpisane lub odczytane do 8192 bajtów danych poza przydzielonym buforem. Wykorzystanie luki jest możliwe tylko na systemach x86_64 z obsługą instrukcji AVX512.
Takie gałęzie OpenSSL, jak BoringSSL i LibreSSL, a także wersja OpenSSL 1.1.1, nie są podatne na tę lukę. Poprawka jest na razie dostępna tylko w formie łatki. W najgorszym scenariuszu, problem może okazać się bardziej niebezpieczny niż luka Heartbleed, ale poziom zagrożenia obniża fakt, że luka występuje tylko w wersji OpenSSL 3.0.4, podczas gdy wiele dystrybucji domyślnie wciąż dostarcza gałąź 1.1.1 lub nie zdążyło jeszcze opublikować aktualizacji pakietów z wersją 3.0.4.
Źródło: opennet.ru
