Skip to main content

Actualización: vulnerabilidades de alta gravedad en OpenSSL

3 de noviembre de 2022

0 minutos de lectura

OpenSSL publicó dos vulnerabilidades de alta gravedad —CVE-2022-3602 y CVE-2022-3786— relacionadas con el desbordamiento de búfer. OpenSSL inicialmente calificó CVE-2022-3602 como crítica, pero tras una investigación más exhaustiva, la gravedad se redujo a alta.

¿Qué es el desbordamiento de búfer?

El desbordamiento de búfer es un tipo específico de problema en tiempo de ejecución que permite que un programa escriba más allá del final de un búfer o arreglo y corrompa la memoria cercana; de ahí el nombre. A diferencia de la mayoría de los problemas, el desbordamiento de búfer no aparece en todas las ejecuciones del programa. En cambio, se requieren condiciones específicas, como una entrada de usuario inesperada, para activar la vulnerabilidad.

Las dos vulnerabilidades de alta gravedad se explotan durante la verificación de certificados X.509, mediante la comprobación de restricciones de nombres.

  • Desbordamiento de búfer de 4 bytes en la dirección de correo electrónico X.509 (CVE-2022-3602)

  • Desbordamiento de búfer de longitud variable en la dirección de correo electrónico X.509 (CVE-2022-3786)

La vulnerabilidad puede activarse en un cliente TLS al conectarse a un servidor malicioso. También podría activarse en un servidor TLS si se conecta un cliente malicioso cuando el servidor solicita la autenticación del cliente.

OpenSSL 3.0.7 se publicó como una versión de un conjunto de herramientas de código abierto para SSL/TLS. Cualquier programa que use OpenSSL 3.0 debe considerarse inseguro y vulnerable a ataques si verifica certificados X.509 obtenidos de fuentes no confiables.

La autenticación de cliente TLS debe desactivarse en clientes y servidores hasta que se aplique la actualización.

Versiones afectadas

Las versiones de OpenSSL de la 3.0.0 a la 3.0.6 son vulnerables a este problema.

Versiones no afectadas

  • 1.1.1

  • 1.1.0

  • 1.0.2

  • 1.0.1

  • 1.0.0

  • 0.9.x

  • fips

Impacto

  • Denegación de servicio

  • Ejecución remota de código

¿Cómo puede ayudar Snyk?

Snyk Open Source

Ahora que se publicaron los detalles de la vulnerabilidad, los proyectos de Snyk Open Source marcarán la vulnerabilidad en su próxima prueba. En los proyectos configurados para realizar pruebas diarias, esto ocurrirá en las próximas 24 horas. Por supuesto, los clientes pueden iniciar manualmente nuevas pruebas en proyectos críticos para ver estos resultados antes.

También puedes analizar código de código abierto desde la CLI de Snyk con el comando `snyk test`.

Snyk Container

Cuando se publica un aviso como el de la CVE de OpenSSL, cada responsable del mantenimiento de una distribución de Linux debe realizar una evaluación y publicar su propio aviso. Este aviso de la distribución es lo que activa las detecciones en Snyk Container. Esto significa que probablemente habrá cierto retraso entre el aviso de OpenSSL y las primeras detecciones de Snyk Container, según la rapidez con que los responsables del mantenimiento de la distribución de Linux publiquen sus avisos. Obtén más información sobre cómo funciona este proceso en nuestra publicación sobre cómo simplificar la seguridad de los contenedores.

Una vez que esto ocurra, verás estas detecciones en los resultados de las pruebas de Snyk Container. Tanto en Snyk Open Source como en Snyk Container, los resultados aparecerán en los informes hasta 9 horas después de que se cumplan las condiciones anteriores, debido a la latencia de datos existente. Esta latencia puede ser menor si usas los informes beta para consultar los problemas.

Recomendaciones

  • Los usuarios de OpenSSL 3.0 deben actualizar a OpenSSL 3.0.7.

  • Protecciones contra desbordamiento de pila

Actualización de los datos de los avisos de Ubuntu en Snyk VulnDB

Referencias

Empieza con los retos de Capture the Flag

Aprende a resolver retos de Capture the Flag viendo nuestro taller virtual de nivel básico a pedido.