Korrekturversion der kryptografischen Bibliothek , in dem (), was zu einem Dienstabbruch führt, wenn versucht wird, eine TLS 1.3-Verbindung mit einem vom Angreifer kontrollierten Server oder Client auszuhandeln. Der Schwachstelle wurde ein hohes Gefahrenniveau zugeordnet.
Das Problem tritt nur in Anwendungen auf, die die Funktion SSL_check_chain() verwenden, und führt zum Absturz des Prozesses bei unsachgemäßer Nutzung der TLS-Erweiterung „signature_algorithms_cert“. Insbesondere entsteht bei der Aushandlung einer Verbindung mit einem nicht unterstützten oder ungültigen Wert für den Algorithmus zur Verarbeitung digitaler Signaturen ein Nullzeiger-Dereferenzierungsfehler, der zum Prozessabsturz führt. Das Problem tritt ab der Version OpenSSL 1.1.1d auf.
Quelle: opennet.ru
