اولین به‌روزرسانی OpenSSL در سال ۲۰۱۸ میلادی منتشر شد

 

اولین به روزرسانی OpenSSL در سال ۲۰۱۸ میلادی منتشر شد. در این به روزرسانی ۳ آسیب پذیری وصله شده است که هیچ یک از آن ها حیاتی محسوب نمی شوند. 


در نسخه ی ۱٫۱٫۰h و ۱٫۰٫۲o آسیب پذیری منع سرویس با شناسه ی CVE-2018-0739 برطرف شده است که این اشکال توسط سرویس OSS-Fuzz گوگل کشف شده که قبلا نیز از این سرویس برای کشف آسیب‌پذیری‌های دیگری در OpenSSL استفاده شده بود. درجه‌ی اهمیت این آسیب‌پذیری متوسط بوده و مربوط به ساختار نوع ASN.1 با تعریف بازگشتی است.


آسیب‌پذیری متوسط دیگر که فقط نسخه‌ی ۱.۱.۰ را تحت تاثیر قرار داده است، دارای شناسه‌ی CVE-2018-0733 می‌باشد. این آسیب‌پذیری یک اشکال پیاده‌سازی در تابع PA-RISC CRYPTO_memcmp است که مهاجم با بهره‌برداری از آن می‌تواند پیام احراز هویت را به راحتی جعل کند. 


در نهایت در نسخه‌ی جدید ۱٫۱٫۰h یک آسیب‌پذیری سرریز بافر وصله شده که بهره‌برداری از آن به مهاجم امکان دسترسی به ارتباطات TLS را می‌دهد. به این آسیب‌پذیری شناسه‌ی CVE-2017-3738 اختصاص داده شده و به دلیل اینکه بهره‌‌برداری از آن سخت است، درجه‌ی اهمیت آن پایین بوده و اینک وصله شده است. OpenSSL سال گذشته در ۴ دور به‌روزرسانی شده و از ۸ آسیب‌پذیری که برطرف شده بودند، فقط یک آسیب‌پذیری بسیار مهم محسوب می‌شد.
 

منبع

پست‌های مشابه

Leave a Comment