LibreSSL 4.3.0

Das LibreSSL-Projekt hat die Version 4.3.0 veröffentlicht, die bereits auf den OpenBSD-Spiegeln verfügbar ist.

Dies ist eine Entwicklungsversion für den Branch 4.3.x, daher fordern die Entwickler die Community zur aktiven Testung auf. Weitere Änderungen an API und ABI im Branch 4.3 sind nicht geplant.

Die wichtigste Neuerung dieser Version ist die Unterstützung der postquantum Schlüsselübergabemethode MLKEM768_X25519 in TLS gemäß dem IETF-Entwurf draft-ietf-tls-ecdhe-mlkem. Ein „off-by-one“-Fehler bei der Überprüfung der Tiefe des X.509-Zertifikats wurde behoben, der zu einer Überschreibung von 4 Bytes im Speicher führen konnte, wenn mit schadhafter Software gearbeitet wurde dem Server durch oder bei aktivierter Überprüfung der Client-Zertifikate. Die maximale Tiefe ist nun auf 32 begrenzt. Das Problem wurde von Calif.io in Zusammenarbeit mit Claude und Anthropic Research entdeckt.

Interne Verbesserungen:

  • Veraltete Codefragmente, die von der Unterstützung für SSLv2 und SSLv3/TLS 1.0 übrig geblieben sind, wurden entfernt.
  • Die Funktion ec_point_cmp() wurde neu geschrieben.
  • In DH_check() wurde ein schneller Pfad für gut bekannte DH-Primzahlen, einschließlich Zahlen aus RFC 7919, hinzugefügt.

Kompatibilitätsänderungen:

  • Eine Vielzahl nicht verwendeter BN_* Makros mit nicht informativen Namen (BN_LONG, BN_BITS4, BN_MASK2 usw.) wurde entfernt.
  • openssl(1) cms akzeptiert keine nicht unterstützten Schlüssel mehr -compress und -uncompress.
  • Das PKCS7_NO_DUAL_CONTENT-Flag wurde hinzugefügt, um mit bestimmten Sprachbindungen kompatibel zu sein.

Fehlerbehebungen:

  • Speicherlecks in CMS_EncryptedData_encrypt() und nref_nos() wurden beseitigt.
  • Die Kodierung von Bitstrings mit abschließenden Nullen wurde korrigiert.
  • Ein Absturz beim Parsen von PKCS#12 und Timestamp-Antworten wurde behoben.
  • Eine Vielzahl von Fehlern in libtls wurde behoben (Längenprüfungen, Konsistenz der Fehlermeldungen).

Sonstiges:

  • In libssl wurde die Unterstützung für den Algorithmus RSASSA-PSS mit OID hinzugefügt.
  • Funktionen X509_VERIFY_PARAM_set_hostflags() und SSL_SESSION_dup() wurden zur öffentlichen API hinzugefügt.
  • BIGNUM nutzt jetzt die Standardtypen C99 (uint64_t/uint32_t), was Probleme unter 64-Bit Windows behebt.

Quelle: linux.org.ru

Zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern kaufen 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster