CVE-2022-0778 в OpenSSL: BN_mod_sqrt() уходит в бесконечный цикл на некорректных параметрах эллиптических кривых, вызывая DoS. Затронуты версии 1.0.2–3.0, исправления в 1.1.1n, 3.0.2, 1.0.2zd. Fortinet подготовил бюллетень FG-IR-22-059.
Мнение эксперта
- В России из-за санкций получение обновлений OpenSSL для Fortinet может быть затруднено, что затягивает закрытие уязвимости в эксплуатируемых системах.
- Интеграторам следует провести инвентаризацию версий OpenSSL и внедрить компенсирующие меры: фильтрацию внешних сертификатов и ограничение доступа к сервисам.
- Учитывая характер уязвимости (отказ в обслуживании), риск для критической инфраструктуры выше, чем для обычных офисных сетей, — приоритизируйте обновление.