Një vulnerabilitet në OpenSSL 3.0.4, i cili çon në dëmtimin e memorjes së procesit në distancë

Në bibliotekën kriptografike OpenSSL është zbuluar një vulnerabilitet (CVE ende nuk është emëruar), nëpërmjet të cilit një sulmues në distancë mund të dëmtojë përmbajtjen e memorjes së procesit duke dërguar të dhëna të formatuara në mënyrë speciale gjatë vendosjes së lidhjes TLS. Deri tani, nuk dihet nëse problemi mund të çojë në ekzekutimin e kodit të sulmuesit dhe rrjedhjen e të dhënave nga memoria e procesit, apo nëse ndihmohet vetëm në mbylljen e papritur të programit.

Vulnerabiliteti shfaqet në versionin OpenSSL 3.0.4, i publikuar më 21 qershor, dhe shkaktohet nga një korrigjim të papërshtatshëm të një gabimi në kod, si rezultat i të cilit mund të shkruhen ose lexohet deri në 8192 byte të dhënësh jashtë tamponit të alokuar. Shfrytëzimi i vulnerabilitetit është i mundur vetëm në sistemet x86_64 me mbështetje për instrukcione AVX512.

Deget e fork-ve tĂ« OpenSSL, si BoringSSL dhe LibreSSL, si dhe dega OpenSSL 1.1.1, nuk janĂ« tĂ« prekur nga problemi. NĂ« kĂ«tĂ« ĐŒĐŸĐŒĐ”ĐœŃ‚, rregullimi Ă«shtĂ« i disponueshĂ«m vetĂ«m si njĂ« patch. NĂ« skenarĂ«t mĂ« tĂ« kĂ«qij, problemi mund tĂ« jetĂ« mĂ« i rrezikshĂ«m se vulnerabiliteti Heartbleed, por niveli i rrezikut ulet nga fakti se vulnerabiliteti shfaqet vetĂ«m nĂ« versionin OpenSSL 3.0.4, ndĂ«rsa shumĂ« distribucione vazhdojnĂ« tĂ« dorĂ«zojnĂ« si parazgjedhje dega 1.1.1 ose nuk e kanĂ« formuar ende pĂ«rditĂ«simin e paketave me versionin 3.0.4.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster