{"id":762553,"date":"2023-10-23T00:53:21","date_gmt":"2023-10-23T06:53:21","guid":{"rendered":"https:\/\/blogging-techies.com\/sw\/openssl-bugg-kan-tillata-hackare-att-lagga-tjansten-i-oandlig-dos-loop\/"},"modified":"2023-10-23T00:53:21","modified_gmt":"2023-10-23T06:53:21","slug":"openssl-bugg-kan-tillata-hackare-att-lagga-tjansten-i-oandlig-dos-loop","status":"publish","type":"post","link":"https:\/\/blogging-techies.com\/sw\/openssl-bugg-kan-tillata-hackare-att-lagga-tjansten-i-oandlig-dos-loop\/","title":{"rendered":"OpenSSL-bugg kan till\u00e5ta hackare att l\u00e4gga tj\u00e4nsten i o\u00e4ndlig DoS-loop"},"content":{"rendered":"<p><strong>OpenSSL, ett popul\u00e4rt s\u00e4kert kommunikationsbibliotek, har uppt\u00e4ckts ha en bugg som kan s\u00e4tta tj\u00e4nsten i en o\u00e4ndlig DoS-loop.<\/strong><\/p>\n<p>Forskarna sa att felet \u00e4r relaterat till ett analysproblem inom vissa versioner av OpenSSL och kr\u00e4ver ett upps\u00e5tligt certifikat f\u00f6r att aktivera det.  N\u00e4r detta \u00e4r gjort, s\u00e4tter det SSL-anslutningen i en \u00f6verbelastningsslinga.  OpenSSL-teamet har sl\u00e4ppt patchar f\u00f6r detta problem och rekommenderar anv\u00e4ndare att anv\u00e4nda dem.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"OpenSSL-tolkningsfel_som_orsakar_DoS\"><\/span><strong>OpenSSL-tolkningsfel som orsakar DoS<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Denial of service (DoS) \u00e4r n\u00e5got som g\u00f6r att en legitim tj\u00e4nst blockeras p\u00e5 grund av skadliga handlingar som drivs av hotakt\u00f6rer, med m\u00e5let att blockera tj\u00e4nsten \u00e4ven f\u00f6r legitima anv\u00e4ndare.  \u00c4ven om detta kanske inte utg\u00f6r en stor cybers\u00e4kerhetsrisk, kan det kosta dig en l\u00e5ngsiktig ekonomisk f\u00f6rlust och skada varum\u00e4rkets rykte.<\/p>\n<p>Och detta \u00e4r vad OpenSSL-anv\u00e4ndare kan m\u00f6ta om de inte fixar en nyligen uppt\u00e4ckt bugg.  Uppt\u00e4ckt av Tavis Ormandy, en s\u00e4kerhetsforskare fr\u00e5n Google, kan s\u00e5rbarheten f\u00f6r certifikatskanning i OpenSSL orsaka betydande inverkan p\u00e5 alla f\u00f6retag som anv\u00e4nder den.<\/p>\n<p lang=\"en\" dir=\"ltr\">Det var roligt att jobba med detta, <a href=\"https:\/\/twitter.com\/davidben__?ref_src=twsrc%5Etfw\" data-wpel-link=\"external\" target=\"_blank\" rel=\"nofollow external noopener noreferrer\">@davidben__<\/a> hj\u00e4lpte till att sp\u00e5ra det tillbaka till en bugg i Tonelli-Shanks-implementeringen i OpenSSL.  https:\/\/t.co\/AYvpBLwNvJ<\/p>\n<p>\u2014 Tavis Ormandy (@taviso) <a href=\"https:\/\/twitter.com\/taviso\/status\/1503771787733069826?ref_src=twsrc%5Etfw\" data-wpel-link=\"external\" target=\"_blank\" rel=\"nofollow external noopener noreferrer\">15 mars 2022<\/a><\/p>\n<p>Senare noterades av OpenSSL-teamet,<strong> Felet hittades i funktionen BN_mod_sqrt() och kan utl\u00f6sas genom att \u00f6verl\u00e4mna ett upps\u00e5tligt skapat certifikat f\u00f6r att placera det i en o\u00e4ndlig denial of service-loop.<\/strong> Forskarna noterade att;<\/p>\n<p><strong>Alla OpenSSL-versioner fr\u00e5n 1.0.2 till 1.0.2zc, 1.1.1 till 1.1.1n och 3.0 till 3.0.1 s\u00e4gs vara p\u00e5verkade av denna bugg.<\/strong> Och teamet har sl\u00e4ppt patchar f\u00f6r dem i form av 1.1.1n, 3.0.2 och 1.0.2zd endast f\u00f6r premiummedlemmar version 1.0.2.  Detta beror p\u00e5 att 1.0.2 har n\u00e5tt EOL, s\u00e5 OpenSSL f\u00f6resl\u00e5r att du uppgraderar till en version som st\u00f6ds.<\/p>\n<p>Sp\u00e5rad som CVE-2022-0778 sa OpenSSL-teamet att de \u00e4nnu inte har hittat n\u00e5gon exploatering av denna bugg i naturen.  Men Italiens nationella cybers\u00e4kerhetsbyr\u00e5, CSIRT, sa n\u00e5got annat, vilket OpenSSL-teamet senare f\u00f6rnekade.<\/p>\n<p> <script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n  <div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 ez-toc-wrap-center counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 eztoc-toggle-hide-by-default' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/blogging-techies.com\/sw\/openssl-bugg-kan-tillata-hackare-att-lagga-tjansten-i-oandlig-dos-loop\/#OpenSSL-tolkningsfel_som_orsakar_DoS\" >OpenSSL-tolkningsfel som orsakar DoS<\/a><\/li><\/ul><\/nav><\/div>\n ","protected":false},"excerpt":{"rendered":"<p>OpenSSL, ett popul\u00e4rt s\u00e4kert kommunikationsbibliotek, har uppt\u00e4ckts ha en bugg som kan s\u00e4tta tj\u00e4nsten i en o\u00e4ndlig DoS-loop. Forskarna sa att felet \u00e4r relaterat till ett analysproblem inom vissa versioner av OpenSSL och kr\u00e4ver ett upps\u00e5tligt certifikat f\u00f6r att aktivera det. N\u00e4r detta \u00e4r gjort, s\u00e4tter det SSL-anslutningen i en \u00f6verbelastningsslinga. OpenSSL-teamet har sl\u00e4ppt patchar [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":762554,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/blogging-techies.com\/wp-content\/uploads\/2023\/06\/7.png","fifu_image_alt":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-762553","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bloggar"],"_links":{"self":[{"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/posts\/762553","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/comments?post=762553"}],"version-history":[{"count":0,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/posts\/762553\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/media\/762554"}],"wp:attachment":[{"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/media?parent=762553"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/categories?post=762553"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/tags?post=762553"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}