Összefoglaló
Az OpenSSL egy olyan sérülékenységét fedezték fel, amelyet a támadók kihasználhatnak szolgáltatás megtagadás (DoS – Denial of Service) okozására és a könyvtárat használó alkalmazás feltörésére.
Leírás
Az ssl/s3_clnt.c “ssl3_get_key_exchange()” függvény felszabadítás utáni használatból (use-after-free) eredő hibája kihasználható a megtévesztett felhasználó rosszindulatú szerverhez való csatlakoztatására.
A sérülékenységet az 1.0.0a verzióban igazolták. Más verziók is érintettek lehetnek.
Megoldás
Csak megbízható szerverhez csatlakozzon.
Támadás típusa
Hijacking (Visszaélés)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: archives.neohapsis.com
SECUNIA 40906