OpenSSL schließt schwerwiegende DTLS-Lücke, die Serverspeicher offenlegen kann

Security camera undergoing privacy-mask persistence and configuration-drift testing

Das OpenSSL-Projekt hat eine schwerwiegende Schwachstelle in seiner Implementierung von Datagram Transport Layer Security behoben, durch die Teile des Serverspeichers offengelegt werden können. CVE-2026-84782 betrifft Anwendungen, die die DTLS-Listening-Funktionalität nutzen, und kann Daten preisgeben, bevor eine Gegenstelle authentifiziert wurde.

Ein ungültiges Cookie konnte eine übergroße Antwort auslösen

Laut der Sicherheitsempfehlung des Projekts konnte ein Server bei der Verarbeitung eines fehlerhaften ClientHello mit einem ungültigen Cookie die Länge seiner HelloVerifyRequest falsch berechnen. Die daraus resultierende Nachricht konnte nicht initialisierten Heap-Speicher enthalten und diesen unverschlüsselt übertragen. OpenSSL erklärte, dass das Problem hauptsächlich DTLS-Server betrifft, die auf BIO_s_datagram und DTLSv1_listen basieren.

Das Projekt veröffentlichte korrigierte Versionen für die unterstützten Entwicklungszweige, darunter OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 und 3.6.1. Sicherheitshinweise der Distributionen Ubuntu und Debian bieten Anleitungen auf Paketebene für betroffene Systeme.

Betreiber benötigen ein Inventar auf Anwendungsebene

Teams sollten ermitteln, welche Dienste tatsächlich DTLS-Funktionen zum serverseitigen Lauschen verwenden, und nicht davon ausgehen, dass jedes installierte OpenSSL-Paket gleichermaßen betroffen ist. Internetseitig erreichbare Gateways, Kommunikationssysteme und eingebettete Dienste sollten Vorrang haben. Nach dem Upgrade sollten Betreiber abhängige Prozesse neu starten und die geladene Bibliotheksversion überprüfen. SectechMedia berichtet in seiner Cybersicherheitsberichterstattung über damit zusammenhängende Risiken.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert