Actualización de OpenSSL 1.1.1k que soluciona dos vulnerabilidades críticas.

Está disponible una versión corregida de la biblioteca criptográfica OpenSSL 1.1.1k, en la que se han solucionado dos vulnerabilidades clasificadas como de alto riesgo:

  • CVE-2021-3450: posibilidad de eludir la verificación del certificado de la autoridad certificadora al habilitar el flag X509_V_FLAG_X509_STRICT, que está desactivado por defecto y se aplica para una verificación adicional de la existencia de certificados en la cadena. El problema se introdujo en la implementación de una nueva verificación en OpenSSL 1.1.1h, que prohíbe el uso de certificados en la cadena que codifican directamente los parámetros de la curva elíptica.

    Debido a un error en el código, la nueva verificación sobrescribía el resultado de la verificación de validez del certificado de la autoridad certificadora realizada anteriormente. Como resultado, los certificados emitidos por un certificado autofirmado que no está vinculado en la cadena de confianza con la autoridad certificadora se procesaban como completamente confiables. La vulnerabilidad no se manifiesta si se establece el parámetro 'purpose', que por defecto se aplica en los procedimientos de verificación de certificados de cliente y servidor en libssl (utilizado para TLS).

  • CVE-2021-3449: posibilidad de un fallo servidores TLS a través del envío por parte del cliente de un mensaje ClientHello especialmente diseñado. El problema está relacionado con el desreferenciamiento de un puntero NULL en la implementación de la extensión signature_algorithms. El problema se manifiesta solo en como en entornos de nube públicos o privados. con soporte para TLSv1.2 y con la re-negociación de la conexión permitida (activado por defecto).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster