Dostępne są poprawki dla biblioteki kryptograficznej OpenSSL 3.0.2 i 1.1.1n. W aktualizacji usunięto lukę (CVE-2022-0778), która może być wykorzystana do przeprowadzenia ataku typu DoS (nieskończone zapętlenie obsługi). Aby wykorzystać lukę, wystarczy dostarczyć specjalnie przygotowany certyfikat. Problem występuje zarówno w aplikacjach serwerowych, jak i klienckich, które mogą obsługiwać certyfikaty przekazywane przez użytkowników.
Problem jest spowodowany błędem w funkcji BN_mod_sqrt(), co prowadzi do zapętlenia podczas obliczania pierwiastka kwadratowego z modulo innego niż liczba pierwsza. Funkcja ta jest stosowana podczas analizy certyfikatów z kluczami opartymi na krzywych eliptycznych. Eksploatacja polega na wprowadzeniu niewłaściwych parametrów krzywej eliptycznej do certyfikatu. Ponieważ problem występuje na etapie przed weryfikacją podpisu cyfrowego certyfikatu, atak może zostać przeprowadzony przez nieautoryzowanego użytkownika, który zdoła przekazać certyfikat kliencki lub serwerowy do aplikacji używających OpenSSL.
Luka ta dotyczy również rozwijanej przez projekt OpenBSD biblioteki LibreSSL, dla której poprawki zostały zaproponowane w wersjach 3.3.6, 3.4.3 i 3.5.1. Dodatkowo opublikowano analizę warunków do przeprowadzenia eksploatacji luki (przykład złośliwego certyfikatu, który powoduje zawieszenie, jeszcze nie został upubliczniony).
Źródło: opennet.ru
