Критическая уязвимость в PolarSSL
|
|
Понедельник, 19 Января 2015 г. 23:01
+ в цитатник
В популярной на мобильных устройствах библиотеке шифрования PolarSSL была обнаружена уязвимость, позволяющая удаленно выполнить произвольный код через специальным образом подготовленный сертификат. Уязвимость заключается в ошибке при обработке полей ASN.1 сертификата: в функции asn1_get_sequence_of(), указатель на связный список asn1_sequence не инициализируется, что может привести к вызову функции polarssl_free() с неинициализированным указателем и, в конечном итоге, к выполнению вредоносного кода.
Уязвимость проявляется в момент анализа сертификата, а значит, вредоносный код может быть выполнен как на стороне клиента, так и на стороне сервера.
Читать дальше → http://habrahabr.ru/post/248287/
Метки:
Блог компании «Digital Security»
Информационная безопасность
polarssl
-
Запись понравилась
-
0
Процитировали
-
0
Сохранили
-