OpenSSL 1.1.1g mit Behebung der TLS 1.3-Schwachstelle veröffentlicht

Verfügbar Korrekturfreigabe der kryptografischen Bibliothek OpenSSL 1.1.1g, in dem es eliminiert wird Verwundbarkeit (CVE-2020-1967), was zu einem Denial-of-Service führt, wenn versucht wird, eine TLS 1.3-Verbindung mit einem vom Angreifer kontrollierten Server oder Client auszuhandeln. Die Sicherheitslücke wird als hoch eingestuft.

Das Problem tritt nur in Anwendungen auf, die die Funktion SSL_check_chain() verwenden, und führt zum Absturz des Prozesses, wenn die TLS-Erweiterung „signature_algorithms_cert“ falsch verwendet wird. Insbesondere wenn der Verbindungsaushandlungsprozess einen nicht unterstützten oder falschen Wert für den Algorithmus zur Verarbeitung digitaler Signaturen empfängt, kommt es zu einer NULL-Zeiger-Dereferenzierung und der Prozess stürzt ab. Das Problem tritt seit der Veröffentlichung von OpenSSL 1.1.1d auf.

Source: opennet.ru

Kommentar hinzufügen