OpenSSL heeft zes ernstige fouten verholpen

OpenSSL is een open source project dat een robuuste, commerciƫle en complete toolkit biedt voor de Transport Layer Security (TLS) en Secure Sockets Layer (SSL) protocollen. Het is ook een cryptografiebibliotheek voor algemene doeleinden en onlangs heeft OpenSSL zes ernstige fouten verholpen.

OpenSSL heeft zes ernstige fouten verholpen

[dropcap]Op[/dropcap] Dinsdag 3 mei brengt OpenSSL zes patches uit voor de kwetsbaarheden in de OpenSSL, waaronder twee gevaarlijke (CVE-2016-2108 en CVE-2016-2107). Daarom kunnen deze fouten ertoe leiden dat verkeer wordt gedecodeerd, denial-of-service-aanvallen en het uitvoeren van willekeurige code.

Kwetsbaarheid CVE-2016-2108 is een probleem met de ASN.1-parser die een buffer-underflow veroorzaakt en een out-of-bounds schrijven uitvoert als nul wordt weergegeven als een negatieve waarde en van invloed is op de OpenSSL-versie, uitgebracht vóór april 2015, en bestaat uit twee op zich onbeduidende fouten, die samen een ernstige bedreiging kunnen vormen. Onder bepaalde omstandigheden kan een aanvaller op afstand irrationele code uitvoeren. De tweede gevaarlijke kwetsbaarheid (CVE-2016-2107) maakt het mogelijk om de aanval “man in the middle” uit te voeren en de gegevens te decoderen.

Er was echter een niet-gerelateerde bug waarbij de ASN.1-parser een grote universele tag verkeerd kon interpreteren als een negatieve nulwaarde. Zoals het OpenSSL-team schreef: “Het is aangetoond dat dit geheugenbeschadiging veroorzaakt die mogelijk misbruikt kan worden met sommige malloc-implementaties”.

De fout, CVE-2016-2105 en CVE-2016-2106 beĆÆnvloedt de EVP_EncodeUpdate-functie. Zoals gemeld in het beveiligingsbulletin, is de kans dat de code op afstand wordt uitgevoerd erg klein. De kwetsbaarheid CVE-2016-2109 kan de distributie van grote hoeveelheden geheugen veroorzaken, wat zal leiden tot overconsumptie van bronnen of geheugenoverloop. OpenSSL loste ook een Oracle-paddingprobleem op, waarbij aanvallers de leesbare tekstpadding rond versleutelde berichten konden beschadigen en het verkeer konden ontsleutelen.

De laatste kleine fout CVE-2016-2176 is een kwetsbaarheid waarmee je een overbelastingsfunctie X509_NAME_oneline() kunt aanroepen met behulp van de EBCDIC-systemen, waardoor een aanvaller een deel van de gegevens kan terugkrijgen. Deze hoeveelheid gegevens is echter bijna nutteloos voor de aanvaller.

Nieuwste artikelen

Gerelateerde artikelen