Dobësia në OpenSSL dhe LibreSSL, e cila çon në bllokim gjatë përpunimit të certifikatave të papërshtatshme

Disponohen përditësime korrigjese për bibliotekën kriptografike OpenSSL 3.0.2 dhe 1.1.1n. Në këtë përditësim është eliminuar një vulnerabilitet (CVE-2022-0778), i cili mund të përdoret për të shkaktuar një dergë shërbimi (përplasje e pafund në procesimin e dhënës). Për të shfrytëzuar këtë vulnerabilitet, mjafton të arrihet që të përpunohet një certificat e formatuar në mënyrë të veçantë. Problemi manifeston si në aplikacionet server, ashtu edhe në ato klient, të cilat mund të përpunojnë certificatat e dërguara nga përdoruesi.

Problemi shkaktohet nga një gabim në funksionin BN_mod_sqrt(), i cili çon në një përsëritje kur llogaritet rrënjën katrore modulo një numër që nuk është prim. Funksioni përdoret gjatë analizës së certifikatave me çelësa të bazuar në kthesa eliptike. Shfrytëzimi përfshin zëvendësimin e parametrave të gabuar të kthesës eliptike në certificat. Duke qenë se problemi shfaqet në fazën para kontrollit të nënshkrimit digjital të certifikatës, sulmi mund të realizohet nga një përdorues pa autentikim, i cili është në gjendje të ar risë dërgimin e certificatave të klientit ose serverit në aplikacionet që përdorin OpenSSL.

Dob Vulnerabiliteti prek të zhvilluarit nga projekti OpenBSD, biblioteka LibreSSL, një korrigjim u ofrua në versionet e rregullimit të LibreSSL 3.3.6, 3.4.3 dhe 3.5.1. Për më tepër, është publikuar një analizë e kushteve për shfrytëzimin e vulnerabilitetit (shembulli i një certifikate të keqe që shkakton ngecje, ende nuk është publikuar).

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster