OpenSSL закрывает три уязвимости: от DoS до утечки приватных ключей

OpenSSL закрывает три уязвимости: от DoS до утечки приватных ключей

OpenSSL закрывает три уязвимости: от DoS до утечки приватных ключей

Команда OpenSSL выпустила патчи для трёх уязвимостей в популярной криптобиблиотеке. Степень риска варьируется от низкой до умеренной, но затрагивают они практически все поддерживаемые ветки, включая 3.5, 3.4, 3.3, 3.2, 3.0 и даже старые 1.1.1 и 1.0.2 (для клиентов с расширенной поддержкой).

Самая серьёзная проблема, согласно официальному сообщению (.TXT), — CVE-2025-9230. Она связана с обработкой CMS-сообщений, зашифрованных на основе пароля (PWRI).

Ошибка может привести к выходу за границы памяти, сбою в работе приложения или даже выполнению чужого кода. Правда, сами разработчики отмечают: такой сценарий почти не встречается, потому что PWRI в реальности используется крайне редко.

Вторая уязвимость — CVE-2025-9231. Это вектор атаки по сторонним каналам на ARM64, связанный с алгоритмом SM2. Если кто-то задействует SM2-ключи через кастомные провайдеры, атакующий теоретически может восстановить приватный ключ по времени выполнения операций. Уязвимость тоже получила средний уровень опасности.

Третья — CVE-2025-9232. Здесь речь идёт об ошибке в HTTP-клиенте OpenSSL: при определённых условиях (если выставлена переменная окружения no_proxy и используется IPv6-адрес) можно вызвать выход за границы памяти и сбой в работе. Риск минимальный, но затронуты и такие функции, как OCSP и CMP.

Важно: FIPS-модули не подвержены этим багам — уязвимый код лежит за их пределами.

Рекомендация проста: обновиться как можно скорее. Исправления уже есть — версии 3.5.4, 3.4.3, 3.3.5, 3.2.6, 3.0.18, а также 1.1.1zd и 1.0.2zm для премиум-поддержки.

Мошенники предлагают WhatsApp, неподвластный ограничениям Роскомнадзора

В рунете зафиксирован новый всплеск мошеннических рассылок с предложением скачать версию WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России), которая якобы обеспечивает надежную связь в условиях регуляторных ограничений.

Рассчитанная на россиян приманка вполне может сработать: в минувшем августе Роскомнадзор начал блокировать звонки через WhatsApp, а с декабря стал ужесточать ограничительные меры в отношении нарушителя норм и законов РФ и даже готов ввести полную блокировку опального мессенджера.

Подобная ситуация только на руку сетевым злоумышленникам, использующим социальную инженерию. Ориентированные на россиян сообщения снабжены ссылкой для скачивания потенциально опасной проги из неофициального источника.

«Любые ссылки на сторонние сайты с обещаниями улучшенной, разблокированной или специальной версии приложения практически всегда несут в себе вредоносный код или ведут к установке программ-шпионов, — пояснил для ТАСС член комитета Госдумы по информполитике Антон Немкин. — Особую опасность такие схемы представляют для пожилых людей и подростков».

Напомним, в конце прошлого года мошенники тоже навязывали россиянам «улучшенную» версию засбоившего мессенджера — WhatsApp Gold, который на поверку оказался шпионом. Распространявшийся ими зловред позволял оператору выгружать данные с зараженных устройств и даже получать доступ к аккаунтам на Госуслугах.

RSS: Новости на портале Anti-Malware.ru