OpenSSL: El yapımı imza, kötü amaçlı kodların önünü açabilir

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

SSL/TLS uygulamalarına yönelik ücretsiz OpenSSL yazılımı savunmasızdır. Şu anda kapatılan güvenlik açıklarının çoğunun tehdit düzeyi “Bas“. Ancak kötü amaçlı kod cihazlara da sızabilir. Şu ana kadar saldırı olduğuna dair bir kanıt yok. Ancak durum her an değişebilir, bu nedenle yöneticilerin onarılan sürümleri yüklemeden önce çok uzun süre beklememeleri gerekir.

Duyurudan sonra devamını okuyun

OpenSSL web sitesinin güvenlik bölümünde geliştiriciler güvenlik açıklarını listeliyor. Bunlardan yalnızca bir güvenlik açığının (CVE-2026-45447) tehdit düzeyi “yüksek“gizli. Bu PKCS7_verify()-Funktion.

Saldırganlar onu özel hazırlanmış bir PKCS#7 imzasıyla hedefleyebilir. Doğrulandıktan sonra bir bellek hatası (sonradan kullanım) oluşur ve kötü amaçlı kod sistemlere girebilir. Güvenlik açığının açıklaması uzaktan saldırıların mümkün olduğu izlenimini veriyor.

Saldırganlar, kalan güvenlik açıklarından yararlanarak diğer şeylerin yanı sıra çökmelere neden olabilir (örn. CVE-2026-34183″orta“). Kriptografik Mesaj Hizmetinin AuthEnvelopedData'sındaki bir kusur, güvenliği ihlal edilmiş mesajların saldırganlar tarafından işlenmesine neden olur.

Ayrıca saldırganlar, kurbanın RSA anahtarını (CVE-2026-42768) kullanarak imzalı mesajların şifresini çözebilir.Bas“). Kök sertifikanın saldırganlar tarafından değiştirilmesi de düşünülebilir (CVE-2026-42769 “Bas“).

Duyurudan sonra devamını okuyun

Geliştiriciler aşağıdaki sürümlerde güvenlik açıklarını kapattıklarını söylüyor:

  • OpenSSL 1.0.2zq (yalnızca Premium Destek müşterileri için)
  • OpenSSL 1.1.1zh (yalnızca Premium Destek müşterileri için)
  • OpenSSL 3.0.21
  • OpenSSL 3.4.6
  • OpenSSL 3.5.7
  • OpenSSL 3.6.3
  • OpenSSL 4.0.1



(des)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir