Bug grave no OpenSSL que permite falsificação de certificado é corrigido
A maioria dos navegadores não será afetada, e aparentemente as distribuições Linux não foram atingidas, já que não atualizaram o OpenSSL desde junho.

O Projeto OpenSSL liberou atualizações de segurança para a implementação dos protocolos SSL e TLS, e disponibilizou alguns detalhes sobre a grave vulnerabilidade que corrigiu.
“Durante a verificação do certificado, o OpenSSL (a partir das versões 1.0.1n e 1.0.2b) vai tentar encontrar uma cadeia de certificado alternativo se a primeira tentativa de construir uma cadeia falhar. Um erro na implementação dessa lógica pode significar que um criminoso pode controlar certificados não confiáveis, como a bandeira CA, que lhes habilita a usar um certificado válido para atuarem como CA e ‘corrigirem’ um certificado inválido, eles explicaram.
Efetivamente, a falha permite que atacantes – ou qualquer outra pessoa – pose como um CA válido e emita um certificado que irá passar o agrupamento. O bug é significativo, uma vez que pode levar a ataques Man-in-the-Middle bem sucedidos, mas, obviamente, tem impacto limitado, pois afeta apenas as versões do OpenSSL lançadas em junho de 2015 e depois, e somente os aplicativos que verificam certificados.
A maioria dos navegadores não será afetada, e aparentemente as distribuições Linux↳Linux34 conteúdosKali Linux em um Servidor VPS: como, quando e por que usar?DevSecOps · dez 2024Construindo um Windows Service ou Linux Daemon com Worker Service & .NET Core – Parte 2Dev (Back & Front) · jul 2020Criando uma WebApi utilizando .NET, Linux e VSCodeDev (Back & Front) · ago 2019Ver tudo em DevSecOps → não foram atingidas, já que não atualizaram o OpenSSL desde junho.
A vida desse bug foi curta, já que ele foi reportado no final de junho e já foi corrigido.
Com informações de Help Net Security








