Depășirea bufferului în OpenSSL, exploatată în timpul verificării certificatelor X.509

A fost publicat un release corectiv al bibliotecii criptografice OpenSSL 3.0.7, în care au fost remediate două vulnerabilități. Ambele probleme sunt cauzate de o suprascriere a buffer-ului în codul de verificare a câmpului cu adresa de email din certificatele X.509 și pot duce potențial la execuția de cod în timpul procesării unui certificat format special. La momentul publicării corectărilor, dezvoltatorii OpenSSL nu au raportat existența unui exploit funcțional capabil să conducă la execuția codului atacatorului.

Deși în anunțul prepublicat al noului release s-a menționat existența unei probleme critice, în actualizarea lansată, statutul vulnerabilității a fost redus la nivel de vulnerabilitate periculoasă, dar nu critică. Conform regulilor acceptate în proiect, nivelul de pericol este redus în cazul în care problema se manifestă în configurații atipice sau în cazul unei probabilități scăzute de exploatare a vulnerabilității în practică.

În cazul discutat, nivelul de pericol a fost redus, deoarece în urma unei analize detaliate a vulnerabilității efectuate de mai multe organizații s-a concluzionat că posibilitatea executării codului în timpul exploatării este blocată de mecanismele de protecție împotriva suprascrierii stivei utilizate pe multe platforme. În plus, dispunerea rețelei utilizate în unele distribuții Linux face ca ieșirile din cele 4 bytes să se suprapună cu buffer-ul care urmează în stivă și care încă nu este utilizat. Cu toate acestea, nu este exclus că există platforme în care exploatarea pentru executarea codului este posibilă.

Problemele identificate:

  • CVE-2022-3602 – o vulnerabilitate, inițial prezentată ca fiind critică, duce la o suprascriere a buffer-ului de 4 bytes la verificarea câmpului cu adresa de email formată special în certificatul X.509. În clientul TLS, vulnerabilitatea poate fi exploatată în timpul conectării la server, controlat de atacator. Pe serverul TLS, vulnerabilitatea poate fi exploatată în cazul utilizării autentificării clienților prin certificate. În acest caz, vulnerabilitatea se manifestă în etapa ulterioară verificării legăturii de încredere asociate certificatului, adică pentru atac este necesar ca autoritatea de certificare să certifice certificatul malițios al atacatorului.
  • CVE-2022-3786 — o altă vector de exploatare a vulnerabilității CVE-2022-3602, identificată în timpul analizării problemei. Diferențele constau în posibilitatea de a provoca un overflow de tampon în stivă de un număr arbitrar de octeți care conțin caracterul „.” (adică atacatorul nu poate controla conținutul overflow-ului și problema poate fi folosită doar pentru a provoca o încheiere anormală a aplicației).

Vulnerabilitățile se manifestă doar în ramura OpenSSL 3.0.x (eroarea a apărut în codul de transformare Unicode (punycode) adăugat în ramura 3.0.x). Versiunile OpenSSL 1.1.1, precum și bibliotecile derivate din OpenSSL, LibreSSL și BoringSSL, nu sunt afectate de problemă. În același timp, a fost emis un update pentru OpenSSL 1.1.1s, care conține doar corecturi de erori care nu sunt legate de securitate.

Ramura OpenSSL 3.0 este utilizată în distribuții precum Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Utilizatorilor acestor sisteme li se recomandă să instaleze actualizările cât mai curând posibil (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch). În SUSE Linux Enterprise 15 SP4 și openSUSE Leap 15.4, pachetele cu OpenSSL 3.0 sunt disponibile opțional, iar pachetele de sistem utilizează ramura 1.1.1. Pe ramurile OpenSSL 1.x rămân Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16 și FreeBSD.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster