VMTech
Razgovarajmo →

OpenSSL zakrpio DTLS propust koji može otkriti memoriju

OpenSSL zakrpio DTLS propust koji može otkriti memoriju

OpenSSL je 29. septembra objavio ispravku za ranjivost visokog rizika CVE-2026-84782 u DTLS implementaciji, koja može poslati sadržaj heap memorije drugoj strani veze kao nešifrovane podatke ili srušiti proces. Javne zakrpljene verzije su OpenSSL 4.0.3, 3.6.5, 3.5.9 i 3.4.8, dok su ispravke za grane 3.0, 1.1.1 i 1.0.2 dostupne samo korisnicima premium podrške.

Propust se odnosi isključivo na softver koji koristi OpenSSL za DTLS, TLS varijantu namenjenu UDP saobraćaju. DTLS se, između ostalog, koristi za zaštitu WebRTC data kanala i uspostavljanje ključeva za šifrovanje internet poziva.

Kako dolazi do curenja memorije

DTLS velike handshake poruke deli na fragmente koji mogu stati u pojedinačni UDP datagram. Kada veza privremeno ne može da prihvati nove podatke, slanje može biti zaustavljeno usred poruke i nastavljeno kasnije.

Istovremeno, tajmer za ponovno slanje ranije handshake poruke može isteći. Pre ispravke, postupak ponovnog slanja koristio je poziciju zaustavljene veće poruke u baferu, umesto da se vrati na početak poruke koja se ponovo šalje.

Zbog toga je poruka odlazila sa pogrešnom oznakom, a njen sadržaj činili su preostali bajtovi iz veće poruke. Čitanje takvih podataka može izaći izvan bafera: u jednom slučaju druga strana može dobiti heap memoriju kao nešifrovane handshake podatke, a u drugom proces može pokušati da pročita nemapiranu memoriju i srušiti se.

Ocena rizika i dostupne verzije

OpenSSL ranjivost ocenjuje kao High, stepen ispod kategorije Critical, i preporučuje što skoriju instalaciju ažuriranja sa ovom klasom ispravki. CISA je 29. septembra dodelila CVSS ocenu 8,2 od 10, uz nizak uticaj na poverljivost i visok uticaj na dostupnost. U tom trenutku u evidenciji CISA nije bilo poznate eksploatacije.

OpenSSL nije potvrdio da li napadač može pouzdano izazvati ponovno slanje dok je poruka delimično poslata, niti je objavio informacije o napadima koji koriste propust. Ispravka je testirana i za DTLS klijentsku i za serversku ulogu, bez ograničenja ranjivosti na samo jednu stranu komunikacije.

Šta proveriti u infrastrukuri

Za Ubuntu su ispravke već objavljene u paketima za 26.04 LTS, 24.04 LTS i 22.04 LTS, iako distribucija zadržava sopstvene brojeve verzija paketa. Posle ažuriranja Ubuntu zahteva ponovno pokretanje sistema kako bi sve izmene stupile na snagu. Debian je ispravio propust u Debianu 13 kroz paket openssl 3.5.7-1~deb13u3, objavljen kao DSA-6531-1, dok je bezbednosni tracker 30. septembra i dalje vodio Debian 12 kao ranjiv.

Javna podrška za OpenSSL 3.0 završena je 7. septembra, a verzija 3.0.23 sa ovom ispravkom dostupna je samo kroz premium podršku. Organizacije koje samostalno grade OpenSSL 3.0 ili ga isporučuju unutar sopstvenog softvera nemaju javnu zakrpu projekta; OpenSSL preporučuje prelazak na noviju granu, kao što su 4.0 ili dugoročno podržana 3.5.

Praktičan prioritet je inventarisati servise koji koriste DTLS, utvrditi tačan izvor OpenSSL paketa i primeniti zakrpu koju obezbeđuje održavalac sistema ili dobavljač aplikacije. Za nepodržane grane treba planirati nadogradnju, jer OpenSSL ne navodi alternativnu meru zaštite za korisnike koji trenutno ne mogu da ažuriraju.

#openssl#dtls#cybersecurity#vulnerability
Otvorena analitika
Na sajtu 3 pregleda
min čitanja 4 30.09.2026
Instagram

OpenSSL zakrpio DTLS propust koji može otkriti memoriju

Otvorite objavu na Instagramu ↗