Nowe podatności w OpenSSL 3.x - Co musisz wiedzieć!
Nowe podatności w OpenSSL 3.x - Co musisz wiedzieć!
W ostatnich dniach odkryto nowe krytyczne podatności w bibliotece OpenSSL 3.x, które okazały się być zakwalifikowane jako High. Mowa tu o CVE-2022-3786 oraz CVE-2022-3602, które dotyczą wersji 3.0.0 – 3.0.6. Wersja 3.0.0 została wydana w listopadzie 2021 roku, a wcześniejsze wersje nie są podatne.
Główne problemy związane z tymi lukami występują w procesie walidacji certyfikatu, co może prowadzić do przepełnienia bufora w weryfikacji certyfikatów X.509. Warto zaznaczyć, że dotyczy to głównie części klienckiej, a nie serwerowej.
Badacze zauważają, że pomimo teoretycznych możliwości wykonania kodu na podatnym systemie, przygotowanie skutecznego exploita może okazać się skomplikowane. Dlatego zespół OpenSSL postanowił zmienić wcześniejszą kategorię podatności z Critical na High.
Aby sprawdzić, której wersji OpenSSL używasz, wystarczy wydać polecenie: $ openssl version.
Na podstawie: Źródła








