RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Duas vulnerabilidades no OpenSSL

OpenSSL Security Advisory [17 March 2004]

[CAIS, 18.03.2004-16:34, revisão 01]


O CAIS está repassando os alertas divulgados pelo OpenSSL, intitulados "Null-pointer assignment during SSL handshake" e "Out-of-bounds read affects Kerberos ciphersuites", tratando de duas vulnerabilidades nas versões atuais da biblioteca OpenSSL que podem causar negação de serviço (DoS - Denial of Service) em programas que a utilizam.

A primeira vulnerabilidade afeta uma função do protocolo TLS, e pode permitir a um atacante remoto ocasionar a negação de serviço em aplicativos que utilizam a biblioteca OpenSSL, apenas enviando um pacote especialmente construído que causa um erro de null-pointer.

A segunda vulnerabilidade afeta o processo de handshake do protocolo SSL/TLS quando se utiliza criptografia Kerberos. Um atacante remoto pode criar um pacote de handshake especialmente construído de forma a resultar na negação de serviço em aplicativos que utilizam a biblioteca OpenSSL.


Sistemas afetados:

  • Qualquer programa que utilize as versões entre 0.9.6c até 0.9.6l e 0.9.7a até 0.9.7c da bibliotecas OpenSSL pode ser afetado por essa vulnerabilidade.

Correções disponíveis:

Recomenda-se fazer a atualização para as versões mais recentes disponíveis em:

Além disso, recomenda-se recompilar todos os aplicativos que foram compilados estaticamente com a biblioteca OpenSSL.


Maiores informações:


Identificadores do CVE (http://cve.mitre.org):

  • Null-pointer assignment during SSL handshake: CAN-2004-0079
  • Out-of-bounds read affects Kerberos ciphersuites: CAN-2004-0112

O CAIS recomenda aos administradores manterem seus sistemas e aplicativos sempre atualizados, de acordo com as ultimas versões e correções disponibilizadas pelos fabricantes.



Centro de Atendimento a Incidentes de Segurança


Referências:

OpenSSL Security Advisory [17 March 2004]

openssl20040318.txt download do arquivo

formato: text/xml



Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais