Es wurde eine kritische Schwachstelle in OpenSSL bis 1.0.x gefunden. Betroffen hiervon ist die Funktion MDC2_Update der Datei crypto/mdc2/mdc2dgst.c. Durch das Manipulieren mit einer unbekannten Eingabe kann eine Pufferüberlauf-Schwachstelle (Integer) ausgenutzt werden. Die Auswirkungen sind bekannt für Vertraulichkeit, Integrität und Verfügbarkeit.
Die Schwachstelle wurde am 16.09.2016 durch Shi Lei als Bug 1370146 in Form eines Bug Reports (Bugzilla) publiziert. Das Advisory kann von vorgenommen. Sie gilt als leicht ausnutzbar. Der Angriff kann über das Netzwerk erfolgen. Zur Ausnutzung ist keine spezifische Authentisierung erforderlich. Es sind zwar technische Details, jedoch kein verfügbarer Exploit zur Schwachstelle bekannt. Die Beschaffenheit der Schwachstelle lässt vermuten, dass ein Exploit momentan zu etwa USD $10k-$25k gehandelt werden wird. Folgender Code zeichnet sich für das Problem veantwortlich:
if (i + len < MDC2_BLOCK) {Vor einer Veröffentlichung handelte es sich 22 Tage um eine Zero-Day Schwachstelle. Während dieser Zeit erzielte er wohl etwa $25k-$50k auf dem Schwarzmarkt.
Ein Aktualisieren auf die Version 1.1.0 vermag dieses Problem zu lösen. Die Schwachstelle lässt sich auch durch das Einspielen eines Patches lösen. Dieser kann von .
CVSSv3
Base Score: 7.3Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L/E:X/RL:O/RC:X
Temp Score: 6.5 (CVSS2#E:ND/RL:OF/RC:ND)
Exploiting
Klasse: PufferüberlaufLokal: Nein
Remote: Ja
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$1k (0-day) / $0-$1k (Heute)
Gegenmassnahmen
Empfehlung: UpgradeStatus: Offizieller Fix
0-Day Time: 22 Tage seit gefunden
Upgrade: OpenSSL 1.1.0
Patch:
25.08.2016 Hersteller informiert
16.09.2016
18.09.2016
Person: Shi Lei
Koordiniert: Ja
CVE: CVE-2016-6303
Eintrag
Erstellt: 18.09.2016Eintrag: 80.3% komplett
SOCIAL SHARE CARD GENERATOR