Actualización de OpenSSL 3.0.1 que corrige una vulnerabilidad

Están disponibles las actualizaciones de la biblioteca criptográfica OpenSSL 3.0.1 y 1.1.1m. En la versión 3.0.1 se ha corregido la vulnerabilidad (CVE-2021-4044) y se han solucionado alrededor de diez errores en ambas versiones.

La vulnerabilidad está presente en la implementación de los clientes SSL/TLS y está relacionada con el hecho de que la biblioteca libssl no maneja correctamente los valores negativos de los códigos de error devueltos por la función X509_verify_cert(), que se llama para verificar el certificado enviado al cliente por el servidor. Los códigos negativos se devuelven cuando ocurren errores internos, por ejemplo, si no se puede asignar memoria para un búfer. Si se devuelve un error de este tipo, la siguiente llamada a las funciones de entrada/salida, como SSL_connect() y SSL_do_handshake(), resultará en un final no exitoso y un código de error SSL_ERROR_WANT_RETRY_VERIFY, que solo debe devolverse si la aplicación previamente realizó una llamada a SSL_CTX_set_cert_verify_callback().

Dado que la mayoría de las aplicaciones no llaman a SSL_CTX_set_cert_verify_callback(), la aparición del error SSL_ERROR_WANT_RETRY_VERIFY puede ser malinterpretada y llevar a un cierre inesperado, a un bucle o a otras reacciones incorrectas. El problema es especialmente peligroso en combinación con otro error en OpenSSL 3.0, que causa un error interno al procesar en X509_verify_cert() certificados sin la extensión "Subject Alternative Name", pero con vinculaciones a nombres en las restricciones de uso. En este caso, un ataque podría provocar anomalías dependientes de las aplicaciones al procesar certificados y al establecer sesiones TLS.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster