Ilmus OpenSSL 1.1.1g, mis kõrvaldab TLS 1.3 haavatavuse

Saadaval krüptograafia raamatukogu parandusväljaanne OpenSSL 1.1.1g, milles on kõrvaldatud haavatavus (CVE-2020-1967), mis põhjustab teenusekatkestuse, kui proovida lõpetada TLS 1.3 ühendust pahatahtliku kontrolli all oleva serveri või kliendiga. Haavatusele on omistatud kõrge ohuaste.

Probleem ilmneb ainult rakendustes, mis kasutavad funktsiooni SSL_check_chain(), ning see toob kaasa protsessi kokkujooksmise vale kasutamise korral TLS laienduse „signature_algorithms_cert“. Eelkõige juhtudel, kui kokkuleppe käigus saadakse toetamata või vale digitaalallkirja töötlemise algoritmi väärtus, tekib nullviite dereferents ja protsess kokku jooksma. Probleem ilmneb alates OpenSSL 1.1.1d väljaandest.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster