CERT-FI haavoittuvuustiedote 045/2002
31.7.2002
Haavoittuvuuksia OpenSSL -ohjelmistoissa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
OpenSSL on laajasti käytössä oleva avoimen lähdekoodin ohjelmistototeutus SSL (Secure Socket Layer) v2/v3 ja TLS (Transport Layer Security) v1 protokollista sisältäen lisäksi yleiskäyttöisen salauskirjaston. SSL- ja TLS-protokollia käytetään asiakkaan ja palvelimen välisen ylemmän tason protokollien, kuten HTTP:n, päällä kulkevan liikenteen salaamiseen. OpenSSL ohjelmistoista on löydetty useita haavoittuvuuksia, joita hyväksikäyttämällä hyökkääjän on mahdollista suorittaa kohdejärjestelmässä omia komentoja tai kohdistaa järjestelmään palvelunestohyökkäys. Löydetyt haavoittuvuudet ovat:
· Puskuriylivuoto asiakkaan lähettäessä palvelimelle avaimen SSLv2 kättelyvaiheessa, mikä mahdollistaa asiakkaan omien komentojen suorittamisen palvelimella.
· Puskuriylivuoto palvelimen lähettäessä istunnon ID-numeron asiakkaalle SSLv3 kättelyvaiheessa, mikä mahdollistaa palvelimen omien komentojen ajon asiakkaan järjestelmässä.
· Puskuriylivuoto SSLv3 palvelimessa, missä on käytössä vanhempi Open-SSL 0.9.7 versio kuin Open-SSL 0.9.7. beta-3 ja lisäksi kerberos-ohjelmiston käyttö mahdollistettu.
· Useita puskuriylivuotoja 64-bittisessä käyttöympäristössä niissä puskureissa joita käytetään lukujen esittämiseen ASCII-muodossa.
· OpenSSL ohjelmiston käyttämässä ASN.1kirjastossa on useita koodausvirheitä, jotka altistavat kohdejärjestelmän palvelunestohyökkäyksille.
HAAVOITTUVAT OHJELMISTOT:
-
Kaikki järjestelmät joissa käytössä oleva OpenSSL versio on 0.9.6e tai vanhempi, mukaan lukien 0.9.7-beta2.
-
Järjestelmät joissa on käytössä SSLeay kirjasto.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä korjaustiedostolla. Jos haavoittuvan tietojärjestelmän päivitys korjaustiedostolla ei ole mahdollista, rajoita mahdollisuus haavoittuvan sovelluksen tai palvelun käyttöön. Yleisohjeena CERT-FI suosittaa ottamaan pois käytöstä kaikki ne palvelut, joita ei välttämättä tarvita.
LISÄTIETOA:
http://www.cert.org/advisories/CA-2002-23.html
http://www.openssl.org/news/secadv_20020730.txt
PÄIVITYSHISTORIA:
21.09.2006: Julkaistu
| Sivua päivitetty 22.08.2007 |
|
 |
Tulostusversio |