• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Несанкционированные действия

Главная Специалистам База уязвимостей Несанкционированные действия

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:L/AC:M/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
OpenSSL (1.0.2, 1.0.2t, 1.1.0, 1.1.0l, 1.1.1, 1.1.1d)
Описание
Уязвимость в OpenSSL связана со стандартными настройками дерева каталогов, которые используются для поиска файла конфигурации и сертификатов для проверки TLS. Заданный каталог обычно называется OPENSSLDIR и может быть настроен с помощью параметров --prefix / --openssldir. Настройки mingw предполагают, что программы и библиотеки устанавливаются в среду Unix, а префикс по умолчанию для установки программы и OPENSSLDIR имеет значение /usr/local. Однако при установке в среду Windows (с помощью mingw) программы ищут подкаталоги в C:/usr/local, которые могут быть доступными для записи любому пользователю, позволяя недоверенным пользователям изменять стандартные настройки OpenSSL, внедрять сертификаты центров сертификации, изменять (или даже заменять) существующие модули, а также выполнять другие действия. Как правило, /usr/local/ssl используется в качестве стандартного значения для OPENSSLDIR во всех Unix- и Windows-системам, включая сборки Visual C, но для некоторых Windows-систем предлагается задать свой собственный --prefix.
Как исправить
OpenSSL может использоваться в составе различных продуктов. Способы решения проблемы:
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
Ссылки