Nyheter i Android, Telefoner, Prylar Och Recensioner

OpenSSL-bugg kan tillåta hackare att lägga tjänsten i oändlig DoS-loop

OpenSSL, ett populärt säkert kommunikationsbibliotek, har upptäckts ha en bugg som kan sätta tjänsten i en oändlig DoS-loop.

Forskarna sa att felet är relaterat till ett analysproblem inom vissa versioner av OpenSSL och kräver ett uppsåtligt certifikat för att aktivera det. När detta är gjort, sätter det SSL-anslutningen i en överbelastningsslinga. OpenSSL-teamet har släppt patchar för detta problem och rekommenderar användare att använda dem.

OpenSSL-tolkningsfel som orsakar DoS

Denial of service (DoS) är något som gör att en legitim tjänst blockeras på grund av skadliga handlingar som drivs av hotaktörer, med målet att blockera tjänsten även för legitima användare. Även om detta kanske inte utgör en stor cybersäkerhetsrisk, kan det kosta dig en långsiktig ekonomisk förlust och skada varumärkets rykte.

Och detta är vad OpenSSL-användare kan möta om de inte fixar en nyligen upptäckt bugg. Upptäckt av Tavis Ormandy, en säkerhetsforskare från Google, kan sårbarheten för certifikatskanning i OpenSSL orsaka betydande inverkan på alla företag som använder den.

Det var roligt att jobba med detta, @davidben__ hjälpte till att spåra det tillbaka till en bugg i Tonelli-Shanks-implementeringen i OpenSSL. https://t.co/AYvpBLwNvJ

— Tavis Ormandy (@taviso) 15 mars 2022

Senare noterades av OpenSSL-teamet, Felet hittades i funktionen BN_mod_sqrt() och kan utlösas genom att överlämna ett uppsåtligt skapat certifikat för att placera det i en oändlig denial of service-loop. Forskarna noterade att;

Alla OpenSSL-versioner från 1.0.2 till 1.0.2zc, 1.1.1 till 1.1.1n och 3.0 till 3.0.1 sägs vara påverkade av denna bugg. Och teamet har släppt patchar för dem i form av 1.1.1n, 3.0.2 och 1.0.2zd endast för premiummedlemmar version 1.0.2. Detta beror på att 1.0.2 har nått EOL, så OpenSSL föreslår att du uppgraderar till en version som stöds.

Relaterad  En ny trailer för förstapersonsäventyrsspelet The Last Worker har dykt upp

Spårad som CVE-2022-0778 sa OpenSSL-teamet att de ännu inte har hittat någon exploatering av denna bugg i naturen. Men Italiens nationella cybersäkerhetsbyrå, CSIRT, sa något annat, vilket OpenSSL-teamet senare förnekade.