Ein GnuTLS-Fehler überspringt Zertifikatsprüfungen
Zusammenfassung
Dan Goodin beschreibt einen Kontrollflussfehler in GnuTLS, durch den ungültige Zertifikate fälschlich als gültig akzeptiert wurden.
Ideen
- Ein falscher Rückgabewert übersprang Teile der Zertifikatsvalidierung.
- Bestimmte Fehlerpfade meldeten versehentlich Erfolg.
- Anwendungen vertrauten der Bibliotheksentscheidung ohne eigene Prüfung.
- Ein kleines Kontrollflussproblem brach die gesamte Authentisierung.
Einsichten
- Kryptografie scheitert häufiger an Integration als an Mathematik.
- Fehlerpfade verdienen dieselbe Testtiefe wie erfolgreiche Abläufe.
- Gemeinsam genutzte Bibliotheken vervielfachen Reichweite einzelner Fehler.
Fakten
- Die Lücke betraf GnuTLS.
- Mehrere Linux-Anwendungen verwendeten die Bibliothek.
- Distributionen veröffentlichten kurzfristig Sicherheitsupdates.
Empfehlungen
- Aktualisiere GnuTLS-Pakete auf unterstützten Systemen.
- Teste Zertifikatsfehler mit absichtlich ungültigen Ketten.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.