Skip to main content

Atualização: vulnerabilidades de alta gravidade no OpenSSL

3 de novembro de 2022

0 minutos de leitura

O OpenSSL divulgou duas vulnerabilidades de alta gravidade — CVE-2022-3602 e CVE-2022-3786 — relacionadas a estouro de buffer.  Inicialmente, o OpenSSL classificou a CVE-2022-3602 como crítica, mas, após uma investigação mais aprofundada, sua gravidade foi reclassificada como alta.

O que é estouro de buffer?

O estouro de buffer é um tipo específico de problema em tempo de execução que permite que um programa escreva além do final de um buffer ou array e corrompa a memória adjacente — daí o nome “estouro”. Diferentemente da maioria dos problemas, um estouro de buffer não ocorre em todas as execuções do programa. Para que a vulnerabilidade seja ativada, são necessárias condições específicas, como uma entrada inesperada do usuário.

As duas vulnerabilidades de alta gravidade são exploradas durante a verificação de restrições de nomes na validação de certificados X.509.

  • Estouro de buffer de 4 bytes em endereço de e-mail X.509 (CVE-2022-3602)

  • Estouro de buffer de tamanho variável em endereço de e-mail X.509 (CVE-2022-3786)

A vulnerabilidade pode ser acionada em um cliente TLS ao se conectar a um servidor malicioso. Ela também pode ser acionada em um servidor TLS se um cliente malicioso se conectar quando o servidor solicitar autenticação do cliente.

A versão 3.0.7 do OpenSSL foi lançada como um kit de ferramentas de código aberto para SSL/TLS. Qualquer programa que use o OpenSSL 3.0 deve ser considerado inseguro e vulnerável a ataques se verificar certificados X.509 obtidos de fontes não confiáveis.

A autenticação de cliente TLS deve ser desativada em clientes e servidores até que a atualização seja aplicada.

Versões afetadas

As versões do OpenSSL de 3.0.0 a 3.0.6 são vulneráveis a esse problema.

Versões não afetadas

  • 1.1.1

  • 1.1.0

  • 1.0.2

  • 1.0.1

  • 1.0.0

  • 0.9.x

  • fips

Impacto

  • Negação de serviço

  • Execução remota de código

Como a Snyk pode ajudar?

Snyk Open Source

Agora que os detalhes da vulnerabilidade foram divulgados, os projetos do Snyk Open Source sinalizarão a vulnerabilidade no próximo reteste. Nos projetos configurados para testes diários, isso acontecerá nas próximas 24 horas. Naturalmente, você pode iniciar retestes manualmente em projetos críticos para ver esses resultados antes.

Você também pode analisar código de código aberto usando a CLI do Snyk com o comando `snyk test`.

Snyk Container

Quando um comunicado como o da CVE do OpenSSL é publicado, os responsáveis por cada distribuição Linux precisam fazer a triagem e publicar seu próprio comunicado. É esse comunicado da distribuição que aciona as detecções no Snyk Container. Isso significa que provavelmente haverá um intervalo entre o comunicado do OpenSSL e as primeiras detecções no Snyk Container, dependendo da rapidez com que os responsáveis pelas distribuições Linux publicarem seus comunicados. Saiba mais sobre esse processo na nossa publicação sobre como simplificar a segurança de contêineres.

Depois disso, essas detecções aparecerão nos resultados dos testes do Snyk Container. Tanto no Snyk Open Source quanto no Snyk Container, os resultados serão exibidos nos relatórios em até 9 horas após o cumprimento das condições acima, devido à latência atual dos dados. Essa latência pode ser menor ao visualizar problemas nos relatórios beta.

Recomendações

  • Quem usa o OpenSSL 3.0 deve atualizar para o OpenSSL 3.0.7.

  • Proteções contra estouro de pilha

Atualização dos dados de avisos do Ubuntu no Snyk VulnDB

Referências

Comece a jogar Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.