Janë disponueshëm versione korrigjuese të bibliotekës kriptografike OpenSSL 3.0.16, 3.1.8, 3.2.4, 3.3.3 dhe 3.4.1. Në versionet 3.2.4, 3.3.3 dhe 3.4.1 është eliminuar një dobësi (CVE-2024-12797) me nivel të lartë rreziku. Dobësia lejon organizimin e një sulmi MITM në lidhjet TLS dhe DTLS. Problemi ndodh vetëm në sistemet që përdorin çelësa publikë RPK (Raw Public Key, RFC 7250) për autentifikimin e klientëve. Vlerësimi i RPK është i çaktivizuar për klientët si parazgjedhje dhe serverit.
Dobësia shkaktohet nga fakti se OpenSSL nuk i kthen informacionin klientit për dështimin e autentifikimit të serverit gjatë krijimit të lidhjes duke përdorur modin e verifikimit SSL_VERIFY_PEER, pasi procesi i negociatës së lidhjes nuk prishhet siç duhet. Një sulmues mund të organizojë një sulm MITM dhe të redirektojë trafikën në hostin e tij në vend të serverit të synuar, ndërsa klienti nuk do të marrë informacion se server nuk është autentifikuar. Problemi ndodh që nga dega OpenSSL 3.2, në të cilin u mundësua përdorimi i RPK në vend të certifikatave X.509.
Për më tepër, në përditësimet e OpenSSL është rregulluar dobësia CVE-2024-13176, e cila lejon kryerjen e një sulmi përmes kanaleve anësore për të rikrijuar çelësin e mbyllur ECDSA përmes analizës së vonesave që ndodhin gjatë gjenerimit të nënshkrimit digjital. Thelbi i dobësisë është se për disa lloje të kurbave eliptike, si NIST P-521, mund të ndahen llogaritjet me bitë e lartë të zeros të vlerës së infrastrukturës (nonce), koha e përpunimit të të cilave ndryshon për 300 nanosekonda.
Në rastin e ECDSA, përcaktimi edhe i disa bitëve me informacion rreth infrastrukturës është i mjaftueshëm për të kryer një sulm për rikuperimin e gjithë çelësit të mbyllur përmes një procesi të radhës. Për të realizuar me sukses sulmin, sulmuesi duhet të ketë akses në sistemin lokal ku ekzekutohet aplikacioni që krijon nënshkrime digjitale, ose akses të shpejtë rrjetor në aplikacion me vonesa shumë të ulëta. Sulmuesi gjithashtu duhet të ketë mundësinë të analizojë me saktësi kohën e gjenerimit të një numri të madh nënshkrimesh digjitale që janë krijuar mbi të dhënat që ai i di.
Burimi: opennet.ru
