CVE-2021-3450
تجاوز فحص شهادة CA باستخدام X509_V_FLAG_X509_STRICT
- تم النشر
- 25/03/2021
- محدث
- 17/09/2024
- تخصيص CNA
- openssl
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يتيح العلم `X509_V_FLAG_X509_STRICT` عمليات تحقق أمنية إضافية من الشهادات الموجودة في سلسلة الشهادات. لا يتم تعيين هذا العلم افتراضيًا. بدءًا من إصدار OpenSSL 1.1.1h، تمت إضافة فحص يمنع وجود شهادات في السلسلة تحتوي على معاملات منحنى إهليلجي مشفرة بشكل صريح، كإجراء إضافي من إجراءات التحقق الصارمة. أدى خطأ في تنفيذ هذا الفحص إلى استبدال نتيجة فحص سابق كان يهدف إلى التأكد من أن الشهادات الموجودة في السلسلة هي شهادات CA صالحة. وهذا يتجاوز فعليًا الفحص الذي ينص على أن الشهادات غير الصالحة كسلطة تصديق (non-CA) يجب ألا تكون قادرة على إصدار شهادات أخرى. إذا تم تكوين "غرض" (purpose)، تتاح فرصة لاحقة لإجراء فحوصات تتحقق من أن الشهادة تُعد CA صالحة. جميع قيم "الغرض" المسماة المنفذة في libcrypto تُجري هذا الفحص. لذلك، عند تعيين غرض، سيظل يتم رفض سلسلة الشهادات حتى عند استخدام العلم الصارم. يتم تعيين غرض افتراضيًا في إجراءات التحقق من الشهادات في كل من عميل وخادم libssl، ولكن يمكن لتطبيق ما تجاوزه أو إزالته. لكي يتأثر التطبيق، يجب عليه تعيين علم التحقق `X509_V_FLAG_X509_STRICT` بشكل صريح، مع إما عدم تعيين غرض للتحقق من الشهادة، أو، في حالة تطبيقات عميل أو خادم TLS، تجاوز الغرض الافتراضي. تتأثر بهذه المشكلة إصدارات OpenSSL 1.1.1h والأحدث. يجب على مستخدمي هذه الإصدارات الترقية إلى OpenSSL 1.1.1k. لا يتأثر OpenSSL 1.0.2 بهذه المشكلة. تم الإصلاح في OpenSSL 1.1.1k (المتأثرة: 1.1.1h-1.1.1j).
المصادر
1- MUT-BC-SS-01PoC
اختبار الطفرات على التحقق من صحة الشهادة X.509 في OpenSSL v.1.1.1h، استنادًا إلى CVE-2021-3450.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.