OpenSSL تصحح ثغرة عالية الخطورة في DTLS قد تكشف ذاكرة الخادم

Security camera undergoing privacy-mask persistence and configuration-drift testing

أصلح مشروع OpenSSL ثغرة عالية الخطورة في تطبيق Datagram Transport Layer Security يمكن أن تكشف أجزاء من ذاكرة الخادم. تؤثر CVE-2026-84782 في التطبيقات التي تستخدم وظيفة الاستماع في DTLS، وقد تؤدي إلى كشف البيانات قبل مصادقة هوية الطرف النظير.

ملف تعريف ارتباط غير صالح كان يمكن أن يؤدي إلى استجابة مفرطة الحجم

وفقًا للاستشارة الصادرة عن المشروع، كان من الممكن أن يحسب الخادم الذي يعالج رسالة ClientHello مشوهة تحتوي على ملف تعريف ارتباط غير صالح طول رسالة HelloVerifyRequest بصورة غير صحيحة. وكان من الممكن أن تتضمن الرسالة الناتجة بيانات من ذاكرة الكومة غير المهيأة وأن ترسلها من دون تشفير. وقالت OpenSSL إن المشكلة تؤثر بصورة أساسية في خوادم DTLS المبنية حول BIO_s_datagram وDTLSv1_listen.

أصدر المشروع إصدارات مصححة عبر الفروع المدعومة، بما في ذلك OpenSSL 3.0.22 و3.3.7 و3.4.5 و3.5.5 و3.6.1. وتوفر الاستشارات الصادرة عن توزيعتَي Ubuntu وDebian إرشادات على مستوى الحزم للأنظمة المتأثرة.

يحتاج المشغلون إلى جرد على مستوى التطبيقات

ينبغي للفرق تحديد الخدمات التي تستخدم فعليًا وظائف استماع خادم DTLS، وألا تفترض أن كل حزمة OpenSSL مثبتة معرضة للمخاطر بالدرجة نفسها. ويجب إعطاء الأولوية للبوابات المواجهة للإنترنت وأنظمة الاتصالات والخدمات المضمنة. وبعد الترقية، ينبغي للمشغلين إعادة تشغيل العمليات التابعة والتحقق من إصدار المكتبة المحمّل. تتابع SectechMedia المخاطر ذات الصلة ضمن تغطيتها للأمن السيبراني.

المصادر

Comments

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *