ĂshtĂ« publikimi i njĂ« versioni korrigjues tĂ« bibliotekĂ«s kriptografike OpenSSL 3.0.7, ku janĂ« eliminuar dy dobĂ«si. TĂ« dyja problemet janĂ« shkaktuar nga mbushja e tamponit nĂ« kodin e verifikimit tĂ« fushĂ«s me adresĂ«n e email-it nĂ« certifikatat X.509 dhe potencialisht mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit gjatĂ« pĂ«rpunimit tĂ« njĂ« certifikate tĂ« formatuar posaçërisht. NĂ« momentin e publikimit tĂ« korrigjimeve, zhvilluesit e OpenSSL nuk kishin regjistruar asnjĂ« rast tĂ« njĂ« eksploati tĂ« punueshme qĂ« mund tĂ« çonte nĂ« ekzekutimin e kodit nga sulmuesi.
Megjithëse në njoftimin e publikuar më parë për versionin e ri përmendej një problem kritik, në fakt statusi i dobësisë në përditësimin e lëshuar ishte ulur në nivelin e rrezikshmërisë, por jo kritik. Sipas rregullave të pranuara në projekt, ulja e niveleve të rrezikshmërisë ndodhi në rastin e manifestimit të problemit në konfigurations jo tipike ose në rastin e mundësisë së ulët për shfrytëzimin e dobësisë në praktike.
Në rastin në fjalë, niveli i rrezikshmërisë u ul pasi gjatë një analize të detajuar të dobësisë nga disa organizata u arrit në përfundimin se mundësia e ekzekutimit të kodit gjatë shfrytëzimit bllokohet nga mekanizmat e mbrojtjes kundër mbushjes së tamponit që përdoren në shumë platforma. Për më tepër, organizimi i caktuar në disa distribucione Linux bënë që daljet përtej 4 byte të kalonin në tamponin e mëpasshëm në stack që nuk është akoma në përdorim. Sidoqoftë, nuk përjashtohet mundësia që të ekzistojnë platforma të tilla ku shfrytëzimi për ekzekutimin e kodit është i mundshëm.
Problemet e zbuluara:
- CVE-2022-3602 â njĂ« dobĂ«si qĂ« fillimisht ishte paraqitur si kritike, çon nĂ« njĂ« mbushje 4-byte tĂ« tamponit gjatĂ« verifikimit tĂ« fushĂ«s me adresĂ«n e email-it tĂ« formatuar posaçërisht nĂ« certifikatĂ«n X.509. NĂ« klientin TLS, dobĂ«sia mund tĂ« shfrytĂ«zohet kur lidhet me serverit, tĂ« kontrolluar nga sulmuesi. NĂ« serverin TLS, dobĂ«sia mund tĂ« shfrytĂ«zohet nĂ« rastin e pĂ«rdorimit tĂ« autentifikimit tĂ« klientĂ«ve pĂ«rmes certifikatave. Kjo dobĂ«si shfaqet nĂ« fazĂ«n pas verifikimit tĂ« zinxhirit tĂ« besueshmĂ«risĂ« tĂ« lidhur me certifikatat, dmth. pĂ«r tĂ« sulmuar, kĂ«rkohet qĂ« autoriteti i miratimit tĂ« miratojĂ« certifikatĂ«n keqdashĂ«se tĂ« sulmuesit.
- CVE-2022-3786 â njĂ« vektor tjetĂ«r shfrytĂ«zimi i dobĂ«sisĂ« CVE-2022-3602, i zbuluar gjatĂ« analizĂ«s sĂ« problemit. Dallimet pĂ«rfshijnĂ« mundĂ«sinĂ« e mbushjes sĂ« buffers nĂ« stack pĂ«r njĂ« numĂ«r tĂ« çfarĂ«doshĂ«m bajtash qĂ« pĂ«rmbajnĂ« simbolin "." (dmth. sulmuesi nuk mund tĂ« kontrollojĂ« pĂ«rmbajtjen e mbushjes dhe problemi mund tĂ« pĂ«rdoret vetĂ«m pĂ«r tĂ« shkaktuar ndalimin e papĂ«rllogaritshĂ«m tĂ« aplikacionit).
Dobësitë shfaqen vetëm në degën OpenSSL 3.0.x (gabimi u shfaq në kodin përkthyes të Unicode (punycode), i shtuar në degën 3.0.x). Lëshimet OpenSSL 1.1.1, si dhe bibliotekat LibreSSL dhe BoringSSL të ndarura nga OpenSSL, nuk janë të prekshme nga problemi. Njëkohësisht u formua një azhurnim OpenSSL 1.1.1s, që përfshin vetëm korrigjime gabimesh të pa lidhura me sigurinë.
Dega OpenSSL 3.0 përdoret në distribucione të tilla si Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Përdoruesve të këtyre sistemeve u rekomandohet të instalojnë azhurnimet sa më shpejt të jetë e mundur (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch). Në SUSE Linux Enterprise 15 SP4 dhe openSUSE Leap 15.4, paketat me OpenSSL 3.0 janë të disponueshme opcionalisht, paketat sistemore përdorin degën 1.1.1. Në degët OpenSSL 1.x mbeten Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16 dhe FreeBSD.
Burimi: opennet.ru
