Die korrigierte Version der kryptographischen Bibliothek OpenSSL 1.1.1j steht zur VerfĂŒgung, in der zwei SicherheitsanfĂ€lligkeiten behoben wurden:
- CVE-2021-23841 â Dereferenzierung eines Nullzeigers in der Funktion X509_issuer_and_serial_hash(), die zu AbstĂŒrzen von Anwendungen fĂŒhren kann, die diese Funktion zur Verarbeitung von X509-Zertifikaten mit ungĂŒltigem Wert im issuer-Feld aufrufen.
- CVE-2021-23840 â GanzzahlĂŒberlauf in den Funktionen EVP_CipherUpdate, EVP_EncryptUpdate und EVP_DecryptUpdate, wobei das Ergebnis einen Wert von 1 zurĂŒckgeben kann, was eine erfolgreiche AusfĂŒhrung der Operation bedeutet, und die Festlegung eines negativen Wertes mit GröĂe, was zu AbstĂŒrzen von Anwendungen oder zu unerwartetem Verhalten fĂŒhren kann.
- CVE-2021-23839 â Mangelhafte Implementierung des RĂŒckfallschutzes auf die Verwendung des Protokolls SSLv2. Tritt nur im alten Branch 1.0.2 auf.
Ebenfalls veröffentlicht wurde die Version des Pakets LibreSSL 3.2.4, im Rahmen derer das OpenBSD-Projekt einen Fork von OpenSSL weiterentwickelt, der auf ein höheres Sicherheitsniveau abzielt. Die Veröffentlichung ist bemerkenswert durch die RĂŒckkehr zur Verwendung alten Codes zur ZertifikatsĂŒberprĂŒfung, der in LibreSSL 3.1.x verwendet wurde, aufgrund von Fehlfunktionen einiger Anwendungen mit Bindungen zur Umgehung von Fehlern im alten Code. Zu den Neuerungen gehört die HinzufĂŒgung von Implementierungen der Komponenten exporter und autochain zu TLSv1.3.
DarĂŒber hinaus wurde eine neue Version der kompakten kryptographischen Bibliothek wolfSSL 4.7.0 veröffentlicht, die fĂŒr den Einsatz auf Embedded-GerĂ€ten mit begrenzten Prozessor- und Speicherressourcen optimiert ist, wie Internet-of-Things-GerĂ€te, Smart-Home-Systeme, Automotive-Informationssysteme, Router und Mobiltelefone. Der Code ist in C geschrieben und wird unter der GPLv2-Lizenz vertrieben.
In der neuen Version wurde die UnterstĂŒtzung fĂŒr RFC 5705 (Keying Material Exporters for TLS) und S/MIME (Secure/Multipurpose Internet Mail Extensions) implementiert. Ein Flag "âenable-reproducible-build" wurde hinzugefĂŒgt, um wiederholbare Builds zu gewĂ€hrleisten. Um eine KompatibilitĂ€t mit OpenSSL zu gewĂ€hrleisten, wurden die APIs SSL_get_verify_mode, X509_VERIFY_PARAM API und X509_STORE_CTX hinzugefĂŒgt. Ein Makro WOLFSSL_PSK_IDENTITY_ALERT wurde implementiert. Eine neue Funktion _CTX_NoTicketTLSv12 wurde hinzugefĂŒgt, um TLS 1.2-Sitzungstickets zu deaktivieren, jedoch deren Beibehaltung fĂŒr TLS 1.3.
Quelle: opennet.ru
