CVE-2021-3450
X509_V_FLAG_X509_STRICT के साथ CA प्रमाणपत्र जाँच बाइपास
- प्रकाशित
- 25 मार्च 2021
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- openssl
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
X509_V_FLAG_X509_STRICT फ़्लैग सर्टिफिकेट चेन में मौजूद सर्टिफिकेट्स की अतिरिक्त सुरक्षा जाँचों को सक्षम करता है। यह डिफ़ॉल्ट रूप से सेट नहीं होता है। OpenSSL संस्करण 1.1.1h से शुरू करते हुए, चेन में उन सर्टिफिकेट्स को अस्वीकार करने की जाँच जिनमें स्पष्ट रूप से एन्कोडेड elliptic curve पैरामीटर होते हैं, एक अतिरिक्त सख्त जाँच के रूप में जोड़ी गई थी। इस जाँच के कार्यान्वयन में एक त्रुटि का मतलब था कि यह पुष्टि करने वाली पिछली जाँच का परिणाम कि चेन में सर्टिफिकेट वैध CA सर्टिफिकेट हैं, अधिलेखित (overwrite) हो गया। यह प्रभावी रूप से उस जाँच को बायपास करता है जो कहती है कि गैर-CA सर्टिफिकेट अन्य सर्टिफिकेट जारी नहीं कर सकते। यदि कोई "purpose" कॉन्फ़िगर किया गया है, तो यह जाँचने का बाद का अवसर मिलता है कि सर्टिफिकेट एक वैध CA है। libcrypto में लागू किए गए सभी नामित "purpose" मान यह जाँच करते हैं। इसलिए, जहाँ purpose सेट है, वहाँ सर्टिफिकेट चेन को अभी भी अस्वीकार कर दिया जाएगा, भले ही strict फ़्लैग का उपयोग किया गया हो। libssl क्लाइंट और सर्वर सर्टिफिकेट सत्यापन रूटीन में डिफ़ॉल्ट रूप से एक purpose सेट होता है, लेकिन इसे किसी एप्लिकेशन द्वारा ओवरराइड या हटाया जा सकता है। प्रभावित होने के लिए, किसी एप्लिकेशन को स्पष्ट रूप से X509_V_FLAG_X509_STRICT सत्यापन फ़्लैग सेट करना होगा और या तो सर्टिफिकेट सत्यापन के लिए purpose सेट नहीं करना होगा या, TLS क्लाइंट या सर्वर एप्लिकेशन के मामले में, डिफ़ॉल्ट purpose को ओवरराइड करना होगा। OpenSSL संस्करण 1.1.1h और नए इस समस्या से प्रभावित हैं। इन संस्करणों के उपयोगकर्ताओं को OpenSSL 1.1.1k में अपग्रेड करना चाहिए। OpenSSL 1.0.2 इस मुद्दे से प्रभावित नहीं है। OpenSSL 1.1.1k में ठीक किया गया (प्रभावित 1.1.1h-1.1.1j)।
स्रोत
1- MUT-BC-SS-01PoC
OpenSSL v.1.1.1h में X.509 प्रमाणपत्र सत्यापन पर उत्परिवर्तन परीक्षण, CVE-2021-3450 पर आधारित।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।