OpenSSL Yüksək Ciddilikli DTLS Boşluğunu Yamaqladı
OpenSSL sentyabrın 29-da yayımladığı yeniləmələrdə DTLS (Datagram Transport Layer Security) protokolunda aşkar edilmiş yüksək ciddilikli bir boşluğu aradan qaldırdı. Bu zəiflik, DTLS bağlantısının digər tərəfinə şifrələnməmiş heap yaddaşının sızmasına və ya proqramın çökməsinə səbəb ola bilərdi.
Zəifliyin Təfərrüatları və Təsiri
DTLS, məlumatların itkisi və ya sırasının pozulması ehtimalı olan etibarsız protokollar (məsələn, UDP) üzərində əlaqənin təhlükəsizliyini təmin etmək üçün istifadə edilən TLS variantıdır. OpenSSL layihəsi tərəfindən aşkar edilmiş bu zəiflik, DTLS-in əl sıxma (handshake) mesajlarını idarə etmə üsulu ilə bağlıdır.
Əgər əl sıxma prosesi zamanı taymer müddəti bitməzdən əvvəl cavab gəlməzsə, DTLS əl sıxma mesajını yenidən göndərir. Problem isə böyük bir əl sıxma mesajı qismən takılı qaldığı halda, belə bir yenidən göndərmə prosesinin başladığı zaman meydana çıxır. Bu vəziyyət ya yaddaş sızmasına, ya da proqramın tamamilə çökünə səbəb ola bilərdi.
OpenSSL tərəfindən ‘yüksək ciddilikli’ olaraq təsnif edilən bu boşluq, xidmətin rədd edilməsi (Denial of Service) hücumlarına və həssas məlumatların icazəsiz əldə edilməsinə yol aça bilərdi. Kibertəhlükəsizlik analitikləri və OpenSSL layihəsi istifadəçiləri potensial riskləri minimuma endirmək üçün sistemlərini dərhal ən son versiyaya (və ya OpenSSL tərəfindən tövsiyə olunan versiyaya) yeniləməyə çağırır.