Një vulnerabilitet në GnuTLS, që lejon rinovimin e sesionit TLS 1.3 pa njohur çelësin.

Në bibliotekën GnuTLS, e cila përdoret si default në shumë paketa nga Debian, duke përfshirë menaxherin e paketave APT dhe shumë utilitete, u identifikua vulnerabiliteti (CVE-2020-13777), e cila lejon rinovimin e një seance TLS të ndaluar më parë pa njohur çelësin e seancës. Nga një pikëpamje praktike, kjo vulnerabilitet mund të përdoret për të kryer sulme MITM.

Vulnerabiliteti shkaktohet nga ndërtimi i gabuar të çelësit të ticket-it të seancës — serveri TLS nuk e lidhte çelësin e enkriptimit me vlerën e kaluar nga aplikacioni. Para çdo rotacioni të çelësit, serveri TLS vazhdon të përdorë të dhëna të papërshtatshme për formimin e çelësave të seancës në vend të çelësit të enkriptimit që i është dhënë nga aplikacioni, duke lejuar një sulmues të anashkalojë autentikimin në TLS 1.3 dhe të rinovojë seancat e kaluara në modin TLS 1.2.

Vulnerabiliteti i eliminuar në versionin 3.6.14, i cili gjithashtu zgjidh problemet me trajtimin e certifikatave të nënshkruara në mënyrë të kryqëzuar, të shfaqura pas skadimit të certifikatës së rrënjës AddTrust. Problemi shfaqet duke filluar nga versioni 3.6.4 (2018-09-24). Në distribucionet, vulnerabiliteti është eliminuar në Debian, SUSE, FreeBSD, Fedora, Ubuntu, EPEL, RHEL 8 (RHEL 6 dhe 7 nuk janë të ekspozuara).

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster