Temporalitet në GnuTLS që lejon rinovimin e sesionit TLS 1.3 pa njohur çelësin

Në bibliotekën GnuTLS, e cila përdoret si parazgjedhje në shumë paketa të Debian, përfshirë menaxherin e paketave APT dhe shumë utilitarë, u zbulua vulnerabiliteti (CVE-2020-13777), e cila lejon rinisjen e një seance TLS të ndalur më parë pa njohuri për çelësin e seancës. Nga një këndvështrim praktik, kjo dobësi mund të përdoret për të kryer sulme MITM.

Dobësia shkaktohet nga ndërtimi i papërshtatshëm i çelësit të tiketës së seancës - serveri TLS nuk e lidhte çelësin e enkriptimit me vlerën që aplikacioni e kalonte. Para rrotullimit të parë të çelësit, serveri TLS vazhdon të përdorë të dhëna të papërshtatshme në formimin e çelësave të seancës në vend të çelësit të enkriptimit të marrë nga aplikacioni, gjë që lejon sulmuesin të kalojë autentikimin në TLS 1.3 dhe të rinisë seancat e kaluara në modalitetin TLS 1.2.

Vulnerabiliteti është eliminuar në versionin 3.6.14, në të cilin janë zgjidhur gjithashtu problemet me trajtimin e certifikatave të nënshkruara kryq, që u shfaqën pas skadimit të certifikatës themelore AddTrust. Problemi shfaqet që nga versioni 3.6.4 (2018-09-24). Në distribuime, dobësia është korrigjuar në Debian, SUSE, FreeBSD, Fedora, Ubuntu, EPEL, RHEL 8 (RHEL 6 dhe 7 të ndjeshëm ndaj problemit).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster