Shfrytëzimi i tepricës në OpenSSL, i shfrytëzuar gjatë verifikimit të certifikatave X.509

ËshtĂ« publikuar njĂ« version korrigjues i bibliotekĂ«s kriptografike OpenSSL 3.0.7, nĂ« tĂ« cilin janĂ« eliminuar dy dobĂ«si. TĂ« dy problemet shkaktohen nga mbushja e tamponit nĂ« kodin qĂ« kontrollon fushĂ«n e adresĂ«s sĂ« emailit nĂ« certifikatat X.509 dhe potencialisht mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit gjatĂ« pĂ«rpunimit tĂ« njĂ« certifikate tĂ« formuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ«. NĂ« momentin e publikimit tĂ« rregullimeve, zhvilluesit e OpenSSL nuk kishin regjistruar ndonjĂ« fakt tĂ« ekzistencĂ«s sĂ« njĂ« eksploituesi funksional qĂ« mund tĂ« çonte nĂ« ekzekutimin e kodit tĂ« sulmuesit.

Megjithëse në një njoftim të publikuar më parë për versionin e ri u përmend ekzistenca e një problemi kritik, faktikisht në përditësimin e lëshuar statusi i dobësisë u ul në nivelin e një dobësie të rrezikshme, por jo kritike. Sipas rregullave të pranuara në projekt, ulja e nivelit të rrezikshmërisë bëhet në rastin e shfaqjes së problemit në konfigurime jo tipike apo në rastin e një probabiliteti të ulët për shfrytëzimin e dobësisë në praktikë.

Në rastin e shqyrtuar, niveli i rrezikut u ul, pasi nëpërmjet një analize të detajuar të dobësive, disa organizata përfunduan se mundësia e ekzekutimit të kodit gjatë shfrytëzimit është bllokuar nga mekanizmat e mbrojtjes kundër mbushjes së stack-ut që aplikohen në shumë platforma. Për më tepër, aranzhimi i rrjetit të aplikuar në disa shpërndarje të Linux-it bën që dalja jashtë kufijve të 4 byte-ve të përplaset me buffer-in e ardhshëm në stack, që ende nuk është përdorur. Megjithatë, nuk përjashtohet mundësia që të ekzistojnë platforma të tjera, në të cilat është e mundur shfrytëzimi për ekzekutimin e kodit.

Problemet e identifikuara:

  • CVE-2022-3602 — njĂ« vulnerabilitet, fillimisht i paraqitur si kritik, çon nĂ« njĂ« mbingarkim 4-bytesh tĂ« memories gjatĂ« verifikimit tĂ« fushĂ«s me email tĂ« dizajnuar posaçërisht nĂ« certifikatĂ«n X.509. NĂ« klientin TLS, vulnerabiliteti mund tĂ« eksplatohet kur lidhet me server, nĂ«n kontrollin e sulmuesit. Te serveri TLS, vulnerabiliteti mund tĂ« shfrytĂ«zohet nĂ«se pĂ«rdoret autentifikimi i klientĂ«ve pĂ«rmes certifikatave. NĂ« kĂ«tĂ« rast, vulnerabiliteti shfaqet nĂ« fazĂ«n pas verifikimit tĂ« zinxhirit tĂ« besimit tĂ« lidhur me certifikatĂ«n, dmth, pĂ«r tĂ« sulmuar kĂ«rkohet qĂ« autoriteti i sertifikimit tĂ« konfirmonte certifikatĂ«n e dĂ«mshme tĂ« sulmuesit.
  • CVE-2022-3786 — njĂ« tjetĂ«r vektor pĂ«r eksploitimin e vulnerabilitetit CVE-2022-3602, i zbuluar gjatĂ« analizĂ«s sĂ« problemit. Dallimet pĂ«rfshijnĂ« mundĂ«sinĂ« e mbingarkimit tĂ« memories nĂ« stek pĂ«r njĂ« numĂ«r tĂ« rastit bytesh qĂ« pĂ«rmbajnĂ« simbolin «.» (dmth. sulmuesi nuk mund tĂ« kontrollojĂ« pĂ«rmbajtjen e mbingarkesĂ«s dhe problemi mund tĂ« pĂ«rdoret vetĂ«m pĂ«r tĂ« shkaktuar daljen e papritur tĂ« aplikacionit).

Vulnerabilitetet shfaqen vetĂ«m nĂ« degĂ«n OpenSSL 3.0.x (gabimi ka ndodhur nĂ« kodin e konvertimit tĂ« Unicode (punycode), tĂ« shtuar nĂ« degĂ«n 3.0.x). Çlirimet OpenSSL 1.1.1, si dhe bibliotekat LibreSSL dhe BoringSSL tĂ« derivuara nga OpenSSL, nuk janĂ« tĂ« prekura nga problemi. NjĂ«kohĂ«sisht Ă«shtĂ« formuar njĂ« pĂ«rditĂ«sim pĂ«r OpenSSL 1.1.1s, i cili pĂ«rmban vetĂ«m rregullime gabimesh qĂ« nuk lidhen me sigurinĂ«.

Degë OpenSSL 3.0 përdoret në distribucione si Ubuntu 22.04, CentOS Stream 9, RHEL 9, OpenMandriva 4.2, Gentoo, Fedora 36, Debian Testing/Unstable. Përdoruesve të këtyre sistemeve u rekomandohet të instalojnë sa më shpejtazhetimet (Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch). Në SUSE Linux Enterprise 15 SP4 dhe openSUSE Leap 15.4, paketat me OpenSSL 3.0 janë në dispozicion opcionalisht, paketat sistemike përdorin degën 1.1.1. Në degët OpenSSL 1.x mbeten Debian 11, Arch Linux, Void Linux, Ubuntu 20.04, Slackware, ALT Linux, RHEL 8, OpenWrt, Alpine Linux 3.16 dhe FreeBSD.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster