Përditësimi OpenSSL 3.0.1 me eliminimin e vulnerabilitetit

Janë të disponueshme përditësime korrigjuese për bibliotekën cryptografike OpenSSL 3.0.1 dhe 1.1.1m. Në versionin 3.0.1 është eliminuar një dobësi (CVE-2021-4044), gjithashtu në të dy versionet janë rregulluar rreth dhjetë gabime.

Dobësia është e pranishme në implementimin e klientëve SSL/TLS dhe lidhet me faktin se biblioteka libssl nuk e trajton siç duhet vlerat negative të kodeve të gabimit që kthehen nga funksioni X509_verify_cert(), i cili thirret për të verifikuar certifikatën e dërguar klientit nga serveri. Kodet negative kthehen kur ndodhin gabime të brendshme, për shembull, në rastin e pamundësisë për të alokuar memorje për një tampon. Në rast se kjo lloj gabimi kthehet, thirrja e mëpasshme e funksioneve të hyrjes/daljes, si SSL_connect() dhe SSL_do_handshake(), do të rezultojë në një përfundim të pasuksesshëm dhe në kodin e gabimit SSL_ERROR_WANT_RETRY_VERIFY, i cili duhet të kthehet vetëm nëse aplikacioni ka thirrur më parë SSL_CTX_set_cert_verify_callback().

Duke qenë se shumica e aplikacioneve nuk thërrasin SSL_CTX_set_cert_verify_callback(), shfaqja e gabimit SSL_ERROR_WANT_RETRY_VERIFY mund të interpretohet gabimisht dhe të çojë në përfundime të papritura, cikle pa fund ose reagime të tjera të pasakta. Problemi përbën rrezikun më të madh në kombinim me një tjetër gabim në OpenSSL 3.0, i cili çon në ndodhin e një gabimi të brendshëm gjatë përpunimit në X509_verify_cert() të certifikatave pa zgjerimin "Subject Alternative Name", por me lidhje emri në kufizimet e përdorimit. Në këtë rast, një sulm mund të shkaktojë anomali që varen nga aplikacionet gjatë përpunimit të certifikatave dhe vendosjes së seancave TLS.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster