LibreSSL 4.3.0

Das Projekt LibreSSL hat die Version 4.3.0 veröffentlicht, die bereits auf den OpenBSD-Spiegeln verfügbar ist.

Dies ist eine Entwicklungsversion für den Branch 4.3.x, daher fordern die Entwickler die Community zu aktivem Testen auf. Weitere Änderungen an API und ABI im Branch 4.3 sind nicht geplant.

Die Schlüsselneuheit dieser Version ist die Unterstützung des post-quanten Schlüsseltauschverfahrens MLKEM768_X25519 in TLS gemäß dem IETF-Entwurf draft-ietf-tls-ecdhe-mlkem. Ein 'off-by-one'-Fehler bei der Überprüfung der Zertifikatstiefe X.509 wurde behoben, der zu einer Überschreibung von 4 Bytes im Speicher führen konnte, sowohl bei der Verarbeitung schädlicher Server als auch bei aktivierter Überprüfung von Client-Zertifikaten. Die maximale Tiefe ist jetzt auf 32 begrenzt. Das Problem wurde von Calif.io in Zusammenarbeit mit Claude und Anthropic Research entdeckt.

Interne Verbesserungen:

  • Veraltete Codefragmente, die von der Unterstützung von SSLv2 und SSLv3/TLS 1.0 übrig geblieben sind, wurden entfernt.
  • Die Funktion ec_point_cmp() wurde neu geschrieben.
  • In DH_check() wurde ein schneller Pfad für gut bekannte DH-Primzahlen hinzugefügt, einschließlich Zahlen aus RFC 7919.

Kompatibilitätsänderungen:

  • Eine Vielzahl von ungenutzten BN_* Makros mit nichtssagenden Namen (BN_LONG, BN_BITS4, BN_MASK2 usw.) wurde entfernt.
  • openssl(1) cms akzeptiert keine nicht unterstützten Schlüssel mehr -compress und -uncompress.
  • Ein PKCS7_NO_DUAL_CONTENT-Flag wurde hinzugefügt, um ein kompatibles Verhalten mit einigen Sprachbindungen zu gewährleisten.

Fehlerbehebungen:

  • Speicherlecks in CMS_EncryptedData_encrypt() und nref_nos() wurden behoben.
  • Die Kodierung von Bitstrings mit abschließenden Nullen wurde korrigiert.
  • Ein Absturz beim Parsen von PKCS#12 und timestamp-Antworten wurde behoben.
  • Zahlreiche Fehler in libtls (Längenprüfungen, Konsistenz der Fehlermeldungen) wurden behoben.

Sonstiges:

  • Die Unterstützung des Algorithmus RSASSA-PSS mit OID wurde in libssl hinzugefügt.
  • Die Funktionen X509_VERIFY_PARAM_set_hostflags() und SSL_SESSION_dup() wurden der öffentlichen API hinzugefügt.
  • BIGNUM verwendet jetzt die standardmäßigen C99-Typen (uint64_t/uint32_t), was Probleme unter 64-Bit-Windows behebt.

Quelle: linux.org.ru

60GB SSD 8Gb DDR4