وصله شدن ۳ آسیب‌پذیری با اولین به‌روزرسانی‌های OpenSSL در سال ۲۰۱۸ میلادی

کمیته رکن چهارم – با انتشار اولین مرحله از به‌روزرسانی‌های OpenSSL در سال ۲۰۱۸ میلادی، درمجموع ۳ آسیب‌پذیری وصله می‌شود که هیچ‌کدام از آن‌ها به نظر نمی‌رسد جدی باشند.در نسخه‌های ۱.۱.۰h و ۱.۰.۲o از OpenSSL، یک آسیب‌پذیری منع سرویس (DoS) با شناسه‌ی CVE-۲۰۱۸-۰۷۳۹ که با استفاده از سرویس OSS-Fuzz گوگل کشف شده بود، وصله می‌شود. این سرویس در دوره‌ی گذشته نیز به شناسایی نقایص متعددی در OpenSSL کمک کرده بود.

به گزارش کمیته رکن چهارم،این حفره‌ی امنیتی که دارای شدت «متوسط» است، به انواع ASN.۱ ساخته شده با تعریف بازگشتی مربوط می‌شود.

پروژه‌ی OpenSSL در مشاوره‌ی امنیتی خود گفت: «انواع ASN.۱ ساخته شده با تعریف بازگشتی (مانند آن‌چه که در PKCS۷ یافت می‌شود)، می‌تواند از پشته‌ی ورودی مخرب با بازگشت مفرط تجاوز کند.»
یکی دیگر از آسیب‌پذیری‌های متوسط که نسخه‌ی ۱.۱.۰ را تحت تاثیر قرار می‌دهد، با شناسه‌ی CVE-۲۰۱۸-۰۷۳۳ ردیابی می‌شود که یک اشکال پیاده‌سازی در عملکرد PA-RISC CRYPTO_memcmp بوده و به مهاجم اجازه می‌دهد تا پیام‌های تایید شده را بسیار راحت‌تر جعل کند.
پروژه‌ی OpenSSL در اوایل ماه مارس و توسط IBM در مورد این آسیب‌پذیری که تنها سامانه‌های HP-UX PA-RISC را تحت تاثیر قرار می‌دهد، مطلع شد.
نسخه‌ی ۱.۱.۰h از OpenSSL یک اشکال سرریز را برطرف می‌کند که به مهاجم، اجازه‌ی دسترسی به ارتباطات محافظت شده با TLS را می‌دهد. این آسیب‌پذیری که با شناسه‌ی CVE-۲۰۱۷-۳۷۳۸ ردیابی می‌شود، اولین بار در دسامبر سال ۲۰۱۷ میلادی افشاء شد، اما از آنجایی که انجام حمله با آن آسان نیست، این مسئله با شدت «کم» رتبه‌بندی شده و در حال حاضر تنها وصله می‌شود.
سال گذشته، ۴ مرحله به‌روزرسانی امنیتی برای OpenSSL منتشر شد و تنها یکی از ۸ آسیب‌پذیری برطرف شده، با شدت «بالا» رتبه‌بندی شده بود.
منبع:securityweek

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.