Se ha lanzado una versión de corrección de la biblioteca criptográfica OpenSSL 1.1.1j, que resuelve dos vulnerabilidades:
- CVE-2021-23841 — desreferenciación de un puntero nulo en la función X509_issuer_and_serial_hash(), que puede provocar que las aplicaciones que llaman a esta función para procesar certificados X509 con un valor incorrecto en el campo issuer se bloqueen.
- CVE-2021-23840 — desbordamiento entero en las funciones EVP_CipherUpdate, EVP_EncryptUpdate y EVP_DecryptUpdate, cuyo resultado puede ser la devolución del valor 1, lo que significa que la operación se realizó con éxito, y la configuración de un valor negativo con el tamaño, lo que puede llevar al bloqueo de aplicaciones o al comportamiento anómalo.
- CVE-2021-23839 — una deficiencia en la implementación de la protección contra el retroceso a SSLv2. Solo se manifiesta en la antigua rama 1.0.2.
También se ha publicado la versión del paquete LibreSSL 3.2.4, en la cual el proyecto OpenBSD desarrolla un fork de OpenSSL enfocado en proporcionar un mayor nivel de seguridad. Este lanzamiento se destaca por volver a utilizar el antiguo código de verificación de certificados usado en LibreSSL 3.1.x, debido a que algunos programas fallaban con enlaces diseñados para eludir errores en el código antiguo. Entre las novedades se destaca la adición de implementaciones de los componentes exporter y autochain en TLSv1.3.
Además, se ha lanzado una nueva versión de la biblioteca criptográfica compacta wolfSSL 4.7.0, optimizada para su uso en dispositivos integrados con recursos limitados de CPU y memoria, como dispositivos de Internet de las cosas, sistemas de hogar inteligente, sistemas de información automotriz, enrutadores y teléfonos móviles. El código está escrito en C y se distribuye bajo la licencia GPLv2.
La nueva versión implementa el soporte para RFC 5705 (Keying Material Exporters for TLS) y S/MIME (Secure/Multipurpose Internet Mail Extensions). Se ha añadido la bandera "—enable-reproducible-build" para asegurar compilaciones reproducibles. Se han añadido las API SSL_get_verify_mode, X509_VERIFY_PARAM API y X509_STORE_CTX en la capa de compatibilidad con OpenSSL. Se ha implementado el macro WOLFSSL_PSK_IDENTITY_ALERT. Se ha añadido una nueva función _CTX_NoTicketTLSv12 para desactivar los tickets de sesión TLS 1.2, pero manteniéndolos para TLS 1.3.
Fuente: opennet.ru
