Актуализация на OpenSSL 1.1.1k с отстраняване на две опасни уязвимости

Достъпен е коригиращ вариант на криптографската библиотека OpenSSL 1.1.1k, в който са отстранени две уязвимости с висок риск:

  • CVE-2021-3450 — възможност за заобикаляне на проверката на сертификата на удостоверяващия център при активиране на флага X509_V_FLAG_X509_STRICT, който по подразбиране е деактивиран и се използва за допълнителна проверка на наличието на сертификати в веригата. Проблемът е внесен в новата проверка, реализирана в OpenSSL 1.1.1h, която забранява използването на сертификати в веригата, съдържащи явно кодирани параметри на елиптичната крива.

    Поради грешка в кода новата проверка е заменила резултата от преди това извършената проверка на валидността на сертификата на удостоверяващия център. В резултат на това сертификатите, потвърдени от самоподписан сертификат, който не е свързан с веригата на доверие с удостоверяващия център, са били обработвани като напълно доверени. Уязвимостта не се проявява в случай на задаване на параметъра „purpose“, който по подразбиране е зададен в процедурите за проверка на клиентските и сървърните сертификати в libssl (използва се за TLS).

  • CVE-2021-3449 — възможност за причиняване на срив сървър TLS чрез изпращане на специално форматирано съобщение ClientHello от клиента. Проблемът е свързан с разименуването на NULL указател в реализацията на разширението signature_algorithms. Проблемът се проявява само на сървъри при поддръжка на TLSv1.2 и разрешение за повторно договаряне на връзката (включено по подразбиране).

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster