Összefoglaló
Az OpenSSL magas kockázati besorolású sérülékenysége vált ismertté, melyet kihasználva a támadó szolgáltatás-megtagadást érhet el. A sérülékenységet kiküszöbölő megoldás már beszerezhető a gyártótól.
Leírás
A sérülékenység úgy használható ki, hogy a támadó az “Encrypt-Then-Mac” kiterjesztés nélkül indít SSL kapcsolatot, majd később ezt a kiterjesztést felhasználva kezdi meg az SSL kézfogást. Ezek következményeként a szerver és a kliens összeomolhat, amely szolgáltatás-megtagadáshoz vezethet.
A sérülékenység nem érinti a legtöbb Linux disztribúció által használt 1.0.2-es verziót.
Megoldás
Frissítsen a legújabb verzióraMegoldás
Frissítsen az 1.1.0e verzióra.
Támadás típusa
Deny of service (Szolgáltatás megtagadás)Hatás
Loss of availability (Elérhetőség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.openssl.org
Egyéb referencia: isc.sans.edu
CVE-2017-3733 - NVD CVE-2017-3733