Die korrigierte Version der kryptographischen Bibliothek OpenSSL 1.1.1j steht zur Verfügung, in der zwei Sicherheitsanfälligkeiten behoben wurden:
- CVE-2021-23841 – Dereferenzierung eines Nullzeigers in der Funktion X509_issuer_and_serial_hash(), die zu Abstürzen von Anwendungen führen kann, die diese Funktion zur Verarbeitung von X509-Zertifikaten mit ungültigem Wert im issuer-Feld aufrufen.
- CVE-2021-23840 – Ganzzahlüberlauf in den Funktionen EVP_CipherUpdate, EVP_EncryptUpdate und EVP_DecryptUpdate, wobei das Ergebnis einen Wert von 1 zurückgeben kann, was eine erfolgreiche Ausführung der Operation bedeutet, und die Festlegung eines negativen Wertes mit Größe, was zu Abstürzen von Anwendungen oder zu unerwartetem Verhalten führen kann.
- CVE-2021-23839 – Mangelhafte Implementierung des Rückfallschutzes auf die Verwendung des Protokolls SSLv2. Tritt nur im alten Branch 1.0.2 auf.
Ebenfalls veröffentlicht wurde die Version des Pakets LibreSSL 3.2.4, im Rahmen derer das OpenBSD-Projekt einen Fork von OpenSSL weiterentwickelt, der auf ein höheres Sicherheitsniveau abzielt. Die Veröffentlichung ist bemerkenswert durch die Rückkehr zur Verwendung alten Codes zur Zertifikatsüberprüfung, der in LibreSSL 3.1.x verwendet wurde, aufgrund von Fehlfunktionen einiger Anwendungen mit Bindungen zur Umgehung von Fehlern im alten Code. Zu den Neuerungen gehört die Hinzufügung von Implementierungen der Komponenten exporter und autochain zu TLSv1.3.
Darüber hinaus wurde eine neue Version der kompakten kryptographischen Bibliothek wolfSSL 4.7.0 veröffentlicht, die für den Einsatz auf Embedded-Geräten mit begrenzten Prozessor- und Speicherressourcen optimiert ist, wie Internet-of-Things-Geräte, Smart-Home-Systeme, Automotive-Informationssysteme, Router und Mobiltelefone. Der Code ist in C geschrieben und wird unter der GPLv2-Lizenz vertrieben.
In der neuen Version wurde die Unterstützung für RFC 5705 (Keying Material Exporters for TLS) und S/MIME (Secure/Multipurpose Internet Mail Extensions) implementiert. Ein Flag "—enable-reproducible-build" wurde hinzugefügt, um wiederholbare Builds zu gewährleisten. Um eine Kompatibilität mit OpenSSL zu gewährleisten, wurden die APIs SSL_get_verify_mode, X509_VERIFY_PARAM API und X509_STORE_CTX hinzugefügt. Ein Makro WOLFSSL_PSK_IDENTITY_ALERT wurde implementiert. Eine neue Funktion _CTX_NoTicketTLSv12 wurde hinzugefügt, um TLS 1.2-Sitzungstickets zu deaktivieren, jedoch deren Beibehaltung für TLS 1.3.
Quelle: opennet.ru
