Załatane luki w OpenSSL

Subskrybuj RSS A A A
17 stycznia 2012
Marcin Marciniak

Nowa wersja popularnej biblioteki OpenSSL usuwa sześć ważnych podatności, z których jedna umożliwiała deszyfrowanie połączenia DTLS.

Biblioteka OpenSSL jest powszechnie stosowana do szyfrowania połączenia w różnych aplikacjach. Wydane w tym tygodniu dwie wersje oznaczone numerami 1.0.0f oraz 0.9.8s mają za zadanie usunięcie sześciu podatności, z których jedna może skutkować deszyfrowaniem komunikacji DTLS (Datagram Transport Layer Security), a druga - przepełnieniem bufora w pewnych szczególnych warunkach.

Deszyfrowanie DTLS

Atak o nazwie "padding oracle" opisali Nadhem Alfardan oraz Kenny Paterson, badacze z grupy zajmującej się bezpieczeństwem informacji (Information Security Group at Royal Holloway) na londyńskim uniwersytecie (RHUL). Specjaliści zaplanowali prezentację ataku na dziewiętnastej konferencji Annual Network & Distributed System Security (NDSS) Symposium, która odbędzie się w lutym br. Podatność ta została wykryta przy dalszym badaniu słabości szyfrowania danych za pomocą CBC (Cipher-block chaining). Jeśli dane są szyfrowane przez CBC, każdy blok tekstu jest zamieniany za pomocą funkcji XOR z użyciem poprzednio zaszyfrowanego bloku tekstu, a zatem wynikowa postać zaszyfrowanego bloku zależy od poprzedniego. Alfardan oraz Paterson opracowali sposób deszyfrowania danych bez znajomości klucza, korzystając z analizy różnic czasowych przy deszyfrowaniu. Luka, która umożliwiała wymieniony atak, została usunięta w wersji 1.0.0f and 0.9.8s.

Nieduży wyciek, double-free, odmowa obsługi

Luka związana z wersją 0.9.8 dotyczyła problemów z pracą poprzedniej wersji biblioteki przy ustawionej opcji X509_V_FLAG_POLICY_CHECK. Jeśli ten parametr był ustawiony, mogło dojść do dwukrotnego wywołania polecenia free() (tak zwane double-free), co mogło powodować przepełnienie bufora.
Kolejna podatność dotyczyła potencjalnej możliwości wycieku niezaszyfrowanej informacji, gdy używano SSL 3.0. Na szczęście, ryzyko było niewielkie, gdyż luka ta mogła być wykorzystana tylko w pewnych szczególnych okolicznościach, ponadto ilość informacji była niewielka. Usunięto także trzy luki, które mogły skutkować podatnością na atak odmowy obsługi.
Zaleca się możliwie szybkie uaktualnienie bibliotek OpenSSL do najnowszej wersji.

Oceń artykuł

średnio: 0 liczba ocen: 0

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88