CVE-2021-4044
X509_verify_cert() आंतरिक त्रुटियों का libssl में अमान्य प्रबंधन
- प्रकाशित
- 14 दिस॰ 2021
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- openssl
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSSL में libssl आंतरिक रूप से क्लाइंट पक्ष पर सर्वर द्वारा आपूर्ति किए गए प्रमाणपत्र को सत्यापित करने के लिए X509_verify_cert() को कॉल करता है। यह फ़ंक्शन आंतरिक त्रुटि (जैसे मेमोरी की कमी) को इंगित करने के लिए एक नकारात्मक रिटर्न मान लौटा सकता है। ऐसे नकारात्मक रिटर्न मान को OpenSSL द्वारा गलत तरीके से संभाला जाता है और इसके कारण एक IO फ़ंक्शन (जैसे SSL_connect() या SSL_do_handshake()) सफलता का संकेत नहीं देगा और SSL_get_error() के लिए बाद की कॉल SSL_ERROR_WANT_RETRY_VERIFY मान लौटाएगी। यह रिटर्न मान केवल OpenSSL द्वारा लौटाया जाना चाहिए यदि एप्लिकेशन ने पहले SSL_CTX_set_cert_verify_callback() को कॉल किया हो। चूंकि अधिकांश एप्लिकेशन ऐसा नहीं करते हैं, SSL_get_error() से SSL_ERROR_WANT_RETRY_VERIFY रिटर्न मान पूरी तरह से अप्रत्याशित होगा और परिणामस्वरूप एप्लिकेशन सही ढंग से व्यवहार नहीं कर सकते हैं। सटीक व्यवहार एप्लिकेशन पर निर्भर करेगा, लेकिन इसके परिणामस्वरूप क्रैश, अनंत लूप या अन्य समान गलत प्रतिक्रियाएं हो सकती हैं। यह समस्या OpenSSL 3.0 में एक अलग बग के साथ मिलकर और अधिक गंभीर हो जाती है, जो प्रमाणपत्र श्रृंखला को संसाधित करते समय X509_verify_cert() को आंतरिक त्रुटि इंगित करने का कारण बनेगी। यह तब होगा जब किसी प्रमाणपत्र में Subject Alternative Name एक्सटेंशन शामिल नहीं है, लेकिन जहां एक प्रमाणपत्र प्राधिकरण ने नाम प्रतिबंध लागू किए हैं। यह समस्या वैध श्रृंखलाओं के साथ भी हो सकती है। दोनों समस्याओं को मिलाकर एक हमलावर गलत, एप्लिकेशन-निर्भर व्यवहार उत्पन्न कर सकता है। OpenSSL 3.0.1 में ठीक किया गया (प्रभावित 3.0.0)।
स्रोत
1- CVE-2021-4044पता लगाना
OpenSSL संस्करण की जाँच करने के लिए Python स्क्रिप्ट, CVE-2021-4044 भेद्यता के लिए और उपयोगकर्ता-निर्दिष्ट वेबसाइटों पर SSL/TLS कनेक्शन का परीक्षण करने के लिए, त्रुटि प्रबंधन और रिपोर्टिंग के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।