versión correctiva de la biblioteca criptográfica , en el que se corrige (), causando una denegación de servicio al intentar negociar una conexión TLS 1.3 con un servidor o cliente controlado por un atacante. La vulnerabilidad se ha clasificado con un alto nivel de gravedad.
El problema se presenta solo en aplicaciones que utilizan la función SSL_check_chain() y causa un fallo en el proceso al utilizar incorrectamente la extensión TLS «signature_algorithms_cert». En particular, al recibir un valor de algoritmo de firma digital no soportado o incorrecto durante la negociación de la conexión, se produce una desreferencia de puntero nulo y falla el proceso. El problema se presenta desde la versión OpenSSL 1.1.1d.
Fuente: opennet.ru
