OpenSSL Cert Parsing Hatası Sonsuz Servis Döngüsü İndirimine Neden Oluyor

4 yıl önce

OpenSSL, Kütüphanedeki bir güvenlik açığını ele almak için bir güvenlik açığını piyasaya sürdü, eğer sömürülürse, bir sonsuz döngü işlevini etkinleştirir ve Hizmet Koşullarının İndirimi'ne yol açar.

Servis saldırıları inkar eden en felaket güvenlik sorunu olmayabilir. Bununla birlikte, hala önemli bir iş kesintisine, uzun vadeli finansal repermalar ve etkilenenler için marka itibarı bozulmasına neden olabilir.

Bu, özellikle birçok geniş çevrimiçi platform tarafından kullanılan her yerde güvenli bir iletişim kütüphanesi olan OpenSSL gibi yazılımlar için geçerlidir. Bu nedenle, kütüphaneyi etkileyen herhangi bir güvenlik açığı çok sayıda kullanıcıyı önemli ölçüde etkileyebilir.

Bu durumda, yüksek ciddiyet OpenSSL sorunu, BN_MOD_SQRT () işlevinde bir hatada yatmaktadır;

Sertifikanın, sıkıştırılmış formda ve eliptik eğri parametrelerinde, baskılı formda kodlanmış bir taban noktasına sahip eliptik eğri ortak anahtarları içermelidir.

OPENSSL, "Sertifika ayrıştırma, sertifika imzasının doğrulanmasından önce gerçekleşmeden önce gerçekleştiğinden, bu nedenle OPENSSL'in güvenlik bildirimini açıklar."

"Sonsuz döngü, açık eliptik eğri parametrelerini içerebilecekleri için hazırlanmış özel anahtarları ayrıştırırken de ulaşılabilir."

Ne yazık ki, sorun şu ki, aşağıdaki gibi birçok dağıtım senaryosunu etkiler:

Güvenlik açığı, CVE-2022-0778 olarak izlenir ve OpenSSL versiyonlarını 1.0.2 ila 1.0.2ZC, 1.1.1 ila 1.1.1, 3.0 ila 3.0.1 arasında etkiler.

Google'ın Güvenlik Araştırması Tavis Ormandy, sertifika ayrıştırma güvenlik açığını keşfetti ve bulgularını 24 Şubat 2022'de OpenSSL ekibine bildirdi.

Bu, üzerinde çalışmak için eğlenceli biriydi, @davidben__, OpenSSL'deki Tonelli-Shanks uygulamasında bir böcek için izlemeye yardımcı oldu. https://t.co/ayvpblwnvj

Dün yayımlanan sabit versiyonlar 1.1.1N ve 3.0.2'dir, sadece 1.0.2'nin premium kullanıcıları, 1.0.2ZD'ye kadar bir düzeltme sunulacaktır.

Sürüm 1.0.2, Sertifikanın ayrıştırılmasında genel anahtarı ayrıştırmadığından, sonsuz döngü diğer sürümlerden daha tetiklemek için biraz daha karmaşıktır, ancak hala yapılabilir.

OpenSSL 1.0.2 EOL'a ulaştı ve aktif olarak desteklenmiyor, bu yüzden premium olmayan kullanıcıların en kısa sürede yeni bir serbest bırakma şubesine yükseltmeleri önerilir.

OPENSSL, bu hatanın zaten tehdit aktörleri tarafından zaten kullanıldığını söylememiş olmasına rağmen, İtalya'nın Ulusal Siber Güvenlik Ajansı CSTR, aktif olarak vahşi olarak kullanıldığını belirtti.

Bleeping Computer, bu noktada açıklama istemek için OpenSSL ekibiyle iletişim kurdu ve bize şu anda herhangi bir aktif sömürünün farkında olmadıklarını söylediler.

Mesaj o cephede karıştırsa bile, düşük sömürü karmaşıklığı ve yayınlanan bilgiler, tehdit aktörlerinin gelecekteki güvenlik açığı ile hızlı bir şekilde test etmesine ve oynatılmasına izin verecektir.

Bir OpenSSL sözcüsü, aşağıdaki ifadeyi Bleeping Computer ile paylaştı:

Kusur, sömürmek için çok zor değil, ancak etki DOS ile sınırlıdır. Bu kusurun sömürüsünün bir sorun olacağı en yaygın senaryo, sorunlu bir sertifika sunan kötü amaçlı bir sunucuya erişen bir TLS istemcisi için olacaktır. TLS sunucuları, istemci kimlik doğrulamasını (daha az yaygın bir yapılandırma) kullanıyorlarsa etkilenebilir ve kötü amaçlı bir müşteri bağlamaya çalışır. Bunun ne ölçüde aktif sömürüye çevireceğini tahmin etmek zor.

Çoğu kullanıcı, üçüncü bir taraftan openssl alır, çünkü yükseltme istatistiklerini saymak için merkezi bir otorite yoktur, bu nedenle daha fazla savunmasız dağıtımın orada olduğunu tahmin etmek imkansızdır.

Hackerlar, kötü amaçlı e-postaları kullanarak Cisco güvenli e-posta ağ geçitlerini çökertebilir

CISA, saldırılarda sömürülen kusurların listesine 15 güvenlik açığı ekler.

2021 Mobil Güvenlik: Android daha fazla güvenlik açıklığı, iOS daha sıfır gün

QNAP Şiddetli Linux Hatası NAS Cihazlarının çoğunu etkiler

DDOS saldırıları şimdi yeni kayıt kırma amplifikasyon vektörünü kullanıyor

Kaynak: Bleeping Computer

More Posts