Se ha preparado el lanzamiento de la biblioteca criptográfica compacta wolfSSL 5.1.0, optimizada para su uso en dispositivos embebidos con recursos limitados de CPU y memoria, como dispositivos de Internet de las Cosas, sistemas de hogar inteligente, sistemas de información para automóviles, enrutadores y teléfonos móviles. El código está escrito en C y se distribuye bajo la licencia GPLv2.
La biblioteca proporciona implementaciones de alto rendimiento de algoritmos criptográficos modernos, incluidos ChaCha20, Curve25519, NTRU, RSA, Blake2b, TLS 1.0-1.3 y DTLS 1.2, que según los desarrolladores son 20 veces más compactas que las implementaciones de OpenSSL. Se proporciona tanto una API simplificada propia como una capa de compatibilidad con la API de OpenSSL. Hay soporte para OCSP (Protocolo de Estado de Certificados en Línea) y CRL (Lista de Revocación de Certificados) para verificar la revocación de certificados.
Novedades principales de wolfSSL 5.1.0:
- Soporte añadido para plataformas: NXP SE050 (con soporte para Curve25519) y Renesas RA6M4. Se añadió soporte para TSIP 1.14 (Trusted Secure IP) en Renesas RX65N/RX72N.
- Se ha agregado la posibilidad de utilizar algoritmos de criptografía post-cuántica en el puerto para el servidor http de Apache. Para TLS 1.3, se implementó un esquema de firmas digitales NIST ronda 3 FALCON. Se añadieron pruebas de cURL construidas con wolfSSL en modo de aplicación de algoritmos criptográficos resistentes a la búsqueda cuántica.
- Se añadió soporte para NGINX 1.21.4 y Apache httpd 2.4.51 en la capa de compatibilidad con otras bibliotecas y aplicaciones.
- Se añadió soporte para la bandera SSL_OP_NO_TLSv1_2 y funciones SSL_CTX_get_max_early_data, SSL_CTX_set_max_early_data, SSL_set_max_early_data, SSL_get_max_early_data, SSL_CTX_clear_mode, SSL_CONF_cmd_value_type, SSL_read_early_data y SSL_write_early_data en el código de compatibilidad con OpenSSL.
- Se añadió la posibilidad de registrar una función de callback para reemplazar la implementación incorporada del algoritmo AES-CCM.
- Se añadió el macro WOLFSSL_CUSTOM_OID para generar OID personalizados para CSR (solicitud de firma de certificado).
- Se añadió soporte para firmas ECC deterministas, activadas mediante el macro FSSL_ECDSA_DETERMINISTIC_K_VARIANT.
- Se añadieron nuevas funciones wc_GetPubKeyDerFromCert, wc_InitDecodedCert, wc_ParseCert y wc_FreeDecodedCert.
- Se han corregido dos vulnerabilidades, que se consideran de bajo riesgo. La primera vulnerabilidad permite realizar un ataque DoS en la aplicación cliente durante un ataque MITM en la conexión TLS 1.2. La segunda vulnerabilidad está relacionada con la posibilidad de obtener control sobre la reanudación de la sesión del cliente al utilizar un proxy basado en wolfSSL o conexiones que no verifican toda la cadena de confianza del certificado del servidor.
Fuente: opennet.ru
