CH azonosító
CH-3948Angol cím
OpenSSL TLS Server Extension Parsing Race Condition VulnerabilityFelfedezés dátuma
2010.11.16.Súlyosság
KözepesÉrintett rendszerek
OpenSSLOpenSSL Software Foundation
Érintett verziók
OpenSSL 0.9.8f - 0.9.8o, 1.0.0, 1.0.0a
Összefoglaló
Az OpenSSL egy olyan sérülékenységét jelentették, melyet a támadók kihasználhatnak szolgáltatás megtagadás (DoS – Denial of Service) okozására és a könyvtárat használó alkalmazás feltörésére.
Leírás
A sérülékenységet a TLS kiterjesztés elemző kódjában található versenyhelyzet okozza, ami kihasználható egy halom túlcsordulásának előidézésére.
A sikeres kiaknázás feltétele, hogy a szerver több szálon fusson és az OpenSSL belső gyorsítótár megoldását használja. A több processzoros szerverek és azok a szerverek, amelyek letiltják a belső gyorsítótárat használó munkafolyamatokat (pl. Apache HTTP server, Stunnel), nem érintettek.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Race condition (Versenyhelyzet)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.openssl.org
SECUNIA 42243
CVE-2010-3864 - NVD CVE-2010-3864