OpenSSL ने सर्वर मेमोरी उजागर कर सकने वाली उच्च-गंभीरता वाली DTLS खामी को पैच किया

Security camera undergoing privacy-mask persistence and configuration-drift testing

OpenSSL परियोजना ने अपने Datagram Transport Layer Security कार्यान्वयन में एक उच्च-गंभीरता वाली भेद्यता को ठीक किया है, जो सर्वर मेमोरी के कुछ हिस्सों को उजागर कर सकती है। CVE-2026-84782, DTLS लिसनिंग कार्यक्षमता का उपयोग करने वाले एप्लिकेशन को प्रभावित करती है और किसी पीयर के प्रमाणित होने से पहले डेटा उजागर कर सकती है।

अमान्य कुकी अत्यधिक बड़ा प्रत्युत्तर उत्पन्न कर सकती थी

परियोजना के परामर्श के अनुसार, अमान्य कुकी वाले विकृत ClientHello को संसाधित करने वाला सर्वर अपने HelloVerifyRequest की लंबाई की गलत गणना कर सकता था। परिणामी संदेश में अप्रारंभित हीप मेमोरी शामिल हो सकती थी और उसे बिना एन्क्रिप्शन के प्रेषित किया जा सकता था। OpenSSL ने कहा कि यह समस्या मुख्य रूप से BIO_s_datagram और DTLSv1_listen पर आधारित DTLS सर्वरों को प्रभावित करती है।

परियोजना ने समर्थित शाखाओं में संशोधित संस्करण जारी किए, जिनमें OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 और 3.6.1 शामिल हैं। Ubuntu और Debian के वितरण परामर्श प्रभावित प्रणालियों के लिए पैकेज-स्तरीय मार्गदर्शन प्रदान करते हैं।

ऑपरेटरों को एप्लिकेशन-स्तरीय सूची की आवश्यकता है

टीमों को उन सेवाओं की पहचान करनी चाहिए जो वास्तव में DTLS सर्वर-लिसनिंग फ़ंक्शन का उपयोग करती हैं और यह नहीं मानना चाहिए कि हर इंस्टॉल किए गए OpenSSL पैकेज में समान जोखिम है। इंटरनेट-सामना करने वाले गेटवे, संचार प्रणालियां और एम्बेडेड सेवाएं प्राथमिकता की पात्र हैं। अपग्रेड के बाद, ऑपरेटरों को निर्भर प्रक्रियाएं पुनः आरंभ करनी चाहिए और लोड किए गए लाइब्रेरी संस्करण की पुष्टि करनी चाहिए। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित जोखिमों पर नज़र रखता है।

स्रोत

Comments

प्रातिक्रिया दे

आपका ईमेल पता प्रकाशित नहीं किया जाएगा. आवश्यक फ़ील्ड चिह्नित हैं *