Një vulnerabilitet në GnuTLS, që lejon rinovimin e sesionit TLS 1.3 pa njohur çelësin.

Në bibliotekën GnuTLS, e cila përdoret si default në shumë paketa nga Debian, duke përfshirë menaxherin e paketave APT dhe shumë utilitete, u identifikua vulnerabiliteti (CVE-2020-13777), e cila lejon rinovimin e një seance TLS të ndaluar më parë pa njohur çelësin e seancës. Nga një pikëpamje praktike, kjo vulnerabilitet mund të përdoret për të kryer sulme MITM.

Vulnerabiliteti shkaktohet nga ndĂ«rtimi i gabuar tĂ« çelĂ«sit tĂ« ticket-it tĂ« seancĂ«s — serveri TLS nuk e lidhte çelĂ«sin e enkriptimit me vlerĂ«n e kaluar nga aplikacioni. Para çdo rotacioni tĂ« çelĂ«sit, serveri TLS vazhdon tĂ« pĂ«rdorĂ« tĂ« dhĂ«na tĂ« papĂ«rshtatshme pĂ«r formimin e çelĂ«save tĂ« seancĂ«s nĂ« vend tĂ« çelĂ«sit tĂ« enkriptimit qĂ« i Ă«shtĂ« dhĂ«nĂ« nga aplikacioni, duke lejuar njĂ« sulmues tĂ« anashkalojĂ« autentikimin nĂ« TLS 1.3 dhe tĂ« rinovojĂ« seancat e kaluara nĂ« modin TLS 1.2.

Vulnerabiliteti i eliminuar në versionin 3.6.14, i cili gjithashtu zgjidh problemet me trajtimin e certifikatave të nënshkruara në mënyrë të kryqëzuar, të shfaqura pas skadimit të certifikatës së rrënjës AddTrust. Problemi shfaqet duke filluar nga versioni 3.6.4 (2018-09-24). Në distribucionet, vulnerabiliteti është eliminuar në Debian, SUSE, FreeBSD, Fedora, Ubuntu, EPEL, RHEL 8 (RHEL 6 dhe 7 nuk janë të ekspozuara).

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster