В OpenSSL пропатчена уязвимость, грозящая удаленным выполнением кода

В OpenSSL пропатчена уязвимость, грозящая удаленным выполнением кода

В OpenSSL пропатчена уязвимость, грозящая удаленным выполнением кода

Кураторы популярного проекта OpenSSL выпустили патч для уязвимости, потенциально позволяющей удаленно выполнить вредоносный код на сервере. Пользователям настоятельно рекомендуется обновить криптобиблиотеку до сборки 3.0.5.

Опасная ошибка, которой был присвоен идентификатор CVE-2022-2274, классифицируется как переполнение буфера в куче. Уязвимость была привнесена с выпуском OpenSSL 3.0.4 в июне; причиной является некорректная реализация генератора 2048-битных ключей RSA для CPU c архитектурой x86_64 и поддержкой набора инструкций AVX-512.

Согласно бюллетеню (TXT), проблема затрагивает серверы SSL/TLS и иные, использующие закрытые ключи RSA-2048. Эксплойт возможен лишь в том случае, когда сервер запущен на машине, отвечающей вышеназванным условиям, и открывает возможность для удаленного выполнения стороннего кода.

О несовершенстве релиза OpenSSL 3.0.4 разработчики узнали на следующий день после выпуска — от аспиранта Сианьского университета электронных наук и технологий (Китай). Автор отчета также придумал, как исправить ситуацию, и его вариант патча был включен в состав обновления 3.0.5.

В той же (июньской) сборке была обнаружена другая, менее опасная уязвимость — CVE-2022-2097. Как выяснилось, при прогоне AES в режиме OCB на платформах 32-бит x86 с использованием расширения системы команд AES-NI данные при определенных условиях шифруются не полностью, что грозит утечкой. Проблема актуальна для ветки 3.0 и релиза OpenSSL 1.1.1; патч содержат выпуски 3.0.5 и 1.1.1q.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенник обманул пенсионерку под видом астронавта

В Японии 80-летняя жительница острова Хоккайдо стала жертвой необычной аферы: злоумышленник представился астронавтом, застрявшим в космосе, и выманил у неё около 1 миллиона йен (чуть больше 6 тысяч долларов).

Как сообщает телеканал SkyNews со ссылкой на японскую полицию, пенсионерка попала в типичную для онлайн-знакомств ловушку. Мошенники нередко эксплуатируют одиночество пожилых людей, выстраивая доверительное общение, а затем требуют деньги под разными предлогами.

В данном случае аферист выдал себя за космонавта, находящегося на борту корабля. Позднее он сообщил, что произошла авария и ему срочно нужны средства для пополнения запасов кислорода. Под этой легендой преступник убедил пожилую женщину перевести ему в общей сложности около миллиона йен.

В полиции подчеркнули, что подобные мошеннические схемы чрезвычайно распространены. Их главный признак — просьбы о денежных переводах, обычно под видом «экстренной ситуации».

Стоит отметить, что сама схема впервые появилась в России. А уже в 2022 году, на фоне конкуренции на внутреннем рынке и массовой релокации россиян за рубеж, она начала активно распространяться за пределами страны и адаптироваться под особенности других государств.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru