URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 127864
[ Назад ]
Исходное сообщение
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому повреждению памяти процесса"
Отправлено opennews , 27-Июн-22 22:28
В криптографической библиотеке OpenSSL выявлена уязвимость (CVE пока не назначен), при помощи которой удалённый атакующий может повредить содержимое памяти процесса через отправку специальной оформленных данных в момент установки TLS-соединения. Пока не ясно, может ли проблема привести к выполнению кода атакующего и утечке данных из памяти процесса, или она ограничивается только аварийным завершением работы...Подробнее: https://www.opennet.ru/opennews/art.shtml?num=57415
Содержание
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,QwertyReg, 22:28 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 01:31 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Fracta1L, 07:49 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 08:54 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 16:40 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Анонн, 19:28 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 19:31 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:05 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:30 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:31 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:51 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:53 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 00:15 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:55 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,кубрик, 23:39 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:16 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,ИмяХ, 23:23 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:39 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 00:18 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 01:32 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 02:32 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 08:57 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 12:58 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:36 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:51 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Ан, 17:06 , 28-Июн-22
- Альтернатива,qweo, 07:23 , 05-Июл-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,nuclight, 12:15 , 16-Июл-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 23:49 , 27-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Корец, 00:02 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Брат Анон, 07:33 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Ooiiii, 08:59 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 10:56 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Брат Анон, 09:15 , 29-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 00:48 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Kuromi, 01:36 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 09:24 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 10:55 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 13:09 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Kuromi, 17:00 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 15:35 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 02:37 , 29-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 04:14 , 29-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 17:02 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,microsoft, 21:02 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,USD, 11:43 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Анонним, 19:29 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Анонним, 19:30 , 28-Июн-22
- Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде...,Аноним, 14:36 , 30-Июн-22
Сообщения в этом обсуждении
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено QwertyReg , 27-Июн-22 22:28
> исправлением
> OPENSSL_cleanse(storage, sizeof(storage));
> OPENSSL_cleanse(tmp, sizeof(tmp));Сишное переполнение?! Как неожиданно!
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 01:31
Я бы скорее сказал "openssl-щики опять нагамнокодили". При том как видим - только они. С очередным "улучшением" их чудной высококачественной либы.И поверьте, качество и компетентность кодеров этой гадости лезет не только в этом. Эти утырки при запросе хардварной акселерации напрямую RNG проца выгружают, codename фичи, очевидно, "NSA FTW". И это типа не баг у них. Более того, они и чисто логические баги зачотные фигачили, типа проехавшей валидации с ... абсолютно левым ключом. И от этого никакой хруст или что там еще не поможет. В общем вон тем господам противопоказано своими лапками крипто трогать.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Fracta1L , 28-Июн-22 07:49
> При том как видим - только ониДействительно, в других сишных прогах же не бывает дыр из-за переполнения 😆
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 08:54
С другой стороны, у конкретно openssl'щиков такой ассортимент ситостроения, что переполнения там лишь одна из многочисленных проблем. И даже если от нее отделаться, это не сильно поможет данным господам. В последнее время, кстати, переполнения у них довольно редко бывают. Не мешает патчам на эту гамнолибу стабильно валиться минмум раз в месяц с дюжинами других CVE всех мастей и направлений.p.s. а ты можешь уже морально готовиться канпилять хруст при сборен ядра, "девочка имела счастье" :)))
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 16:40
Действительно в растовых прогах дыр же не бывает.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Анонн , 28-Июн-22 19:28
Ну да, про кого еще вспомнить когда сишники обoс##лись
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 19:31
Угу, а до этого нагамнокодили писаЙтели ядра, а до них BFS, а до них zip, а до них... да тут каждую неделю кто в очередной раз не сумел в работу с памятью
Развелось гамнакодеров!
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:05
>ошибки в коде, в результате которого может быть перезаписано или прочитано до 8192 байт данных за пределами выделенного буфера. HeartBleed 2.0?
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:30
3 нигде не используется ещё. Предусмотрительно сломали совместимость, молодцы.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:31
Кстати, меньше чем за неделю нашли?
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:51
В последнем релизе Ubuntu OpenSSL 3.0.2.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:53
Софт-то не жалуется? https://bugs.gentoo.org/797325
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 00:15
Посмотрел несколько ошибок, фиксятся тривиально. На "сломали совместимость" всё-таки не тянет, просто удалили несколько депрекейтнутых функций или дефайнов. Например, относящихся к SSL 2.0. Некоторые ошибки - попытка неправильно вызывать новые функции OpenSSL 3, с неправильным количеством параметров. В Убунте эти ошибки не проявляются. Либо мейнтейнеры пофиксили, либо апстрим. В Генте, получается, проявляются, ибо софт собирается на машине пользователя.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:55
> Предусмотрительно сломали совместимость, молодцы.Тут ты зря. Много чего deprecated, но все ещё работает.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено кубрик , 27-Июн-22 23:39
Нет. Прикинь. Ниразу не сишное.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:16
>некорректным исправлением ошибки в кодеКак-же уже ДОСТАЛИ эти коновалы из openssl! Они умеют только несовместимо менять API каждые 2 года
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено ИмяХ , 27-Июн-22 23:23
Учись постоянно, и тогда мозги у тебя будут всегда нормальные.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:39
>Учись постоянно, и тогда мозги у тебя будут всегда нормальные.Каждые 2 года менять расположение педалей и приборов в автомобиле для поддержания мозгового тонуса. Нормально? Ну-ну...
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 00:18
Почему несовместимо? SSL_connect() всё с теми же параметрами вызывается.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 01:32
А теперь попробуй какую-то реалистичную программу без патчинга собрать, тогда и узнаешь почему. При том ладно б апи вменяемее стал, но ведь как был полный булшит так и остался.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 02:32
Ну вот Apache собирается c OpenSSL 3. Без патчинга, да. Достаточно реалистичная программа?Можешь сказать, какие *важные* API в OpenSSL 3 несовместимо поменяли? Я тебе привёл пример довольно важного API, SSL_connect(), которое не поменяли. Приведи тоже пример важного API, которое поменяли, при чём несовместимо.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 08:57
Он без патчинга собирается только потому что патчинг его кодеры вместо вас отпедалили. А еще, только подумайте, булки не растут на деревьях.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 12:58
Ещё раз для специалистов по булкам. Apache с офсайта, вот этот файл: https://dlcdn.apache.org/httpd/httpd-2.4.54.tar.gz, собирается с OpenSSL 3 без патчей.И как там насчёт конкретики? Какие *важные* API в OpenSSL 3 несовместимо поменяли? Я привёл пример довольно важного API, SSL_connect(), которое не поменяли. Приведи тоже пример важного API, которое поменяли, при чём несовместимо.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:36
Главная беда: у openssl нет альтернатив.
GnuTLS - ожирел до невозможности, плюс куча внешних зависимостей. NSS - не менее монструозен и похоже умирает потихоньку. LibreSSL (а какая классная идея была!) - остается маргинальным и тоже умирает (потеряли титульного спонсора). Остальная братия еще более маргинальная
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:51
А в чём беда? Прекрасная либа, все программы на свете, кроме разве что браузеров, пользуются именно ей. Браузеры пользуются её форками.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Ан , 28-Июн-22 17:06
Последний релиз либра был месяц назад, в Фонд опёнка Гугл, Мета и Майкрософт башляют стабильно, так что непонятны опасения: https://www.openbsdfoundation.org/contributors.html
"Альтернатива"
Отправлено qweo , 05-Июл-22 07:23
BearSSL хороша. Минималистична, и устойчива к timing-based атакам.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено nuclight , 16-Июл-22 12:15
Дело за малым - склепать замену для TLS.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 27-Июн-22 23:49
> OpenSSL version 3.0.4, released on June 21th 2022, is susceptible to remote memory corruption which can be triggered trivially by an attacker. BoringSSL, LibreSSL and the OpenSSL 1.1.1 branch are not affected. Furthermore, only x64 systems with AVX512 support are affected. The bug is fixed in the repository but a new release is still pending.Затронуло 0 человек.
Всем спать.
// b.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Корец , 28-Июн-22 00:02
>Всем спать.Споки.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Брат Анон , 28-Июн-22 07:33
Ни фига ты не Нео. Спи спокойно, бро.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Ooiiii , 28-Июн-22 08:59
Ни фига ты не Нео, Карл
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 10:56
Какой же это Карл на аватарку посмотрим это Владимир.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Брат Анон , 29-Июн-22 09:15
> Какой же это Карл на аватарку посмотрим это Владимир.Угу. Вот и выросло поколение, которое не отличает Карла от Владимира Марксовича.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 00:48
> в момент установки TLS-соединенияTLS/SSL - это гнилой перераздутый изменчивый стандарт, дырень для корпораций и майёра.
Поэтому нужно использовать только базовые функции OpenSSL (хэширование и шифрование), в них пока не находили гадостей.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Kuromi , 28-Июн-22 01:36
Забавно, только на днях на Форониксе все хвалили AVX512 из-за того что он позволяет парсить JSON со скоростью гигабайты в секунду и всех в комментах посылали купить проц с AVX512,а тут рраз и упс...
Проблема конечно не в инструкции, но...
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 09:24
но..?
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 10:55
но!
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 13:09
...но осадочек остался.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Kuromi , 28-Июн-22 17:00
> ...но осадочек остался.Не осадочек, но понимание что разрабы еще не очень умеют с ней нормально работать. Вероятные ништяки нивелируются вот такими невероятными косяками.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 15:35
> AVX512Абсолютное ненужно, по крайней мере в ближайшие лет 10.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 29-Июн-22 02:37
Ну раз аноним на опеннете сказал "не нужно", значит и правда не нужно.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 29-Июн-22 04:14
Опенсорсное сообщество само по себе очень консервативное и "не нужно" оправдано в 90% случаев.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 28-Июн-22 17:02
Т.е., как это вещественные векторы помогают парсить тексториентированне файлы?
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено microsoft , 28-Июн-22 21:02
Тайна покрытая мраком.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено USD , 28-Июн-22 11:43
говорил же григри на своем конале что все новое это баги и уязвимости , кто то просто продолжает начатое изломление в угоду маикам как же он четко все разложил
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Анонним , 28-Июн-22 19:29
Насколько новое? Я видел тему от года вроде 2015 почему OpenH264 использует инструкции MMX, а не новые. Нати не могу. Помню так. Ответ мне не нужен. Это призадуматся.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Анонним , 28-Июн-22 19:30
А я не знаю почму они использовали ММX только предположение.
"Уязвимость в OpenSSL 3.0.4, приводящая к удалённому поврежде..."
Отправлено Аноним , 30-Июн-22 14:36
Удобная программа для передачи данных пользователя через интернет?