Avatud on parandusvĂ€ljaanne krĂŒptograafia raamatukogust OpenSSL 1.1.1j, mis lahendab kaks haavatavust:
- CVE-2021-23841 - null viit de-referentseerimine funktsioonis X509_issuer_and_serial_hash(), mis vÔib pÔhjustada rakenduste kokkuvarisemise, mis kutsub seda funktsiooni X509 sertifikaatide töötlemiseks, mille issuer vÀljal on vale vÀÀrtus.
- CVE-2021-23840 - tĂ€isarvude ĂŒlevool funktsioonides EVP_CipherUpdate, EVP_EncryptUpdate ja EVP_DecryptUpdate, mille tulemuseks vĂ”ib olla 1 tagastamine, mis tĂ€hendab operatsiooni eduka tĂ€itmise ning negatiivse suuruse seadmine, mis vĂ”ib pĂ”hjustada rakenduste kokkuvarisemise vĂ”i normaalsete toimingute rikkumist.
- CVE-2021-23839 - puudujÀÀk SSLv2 protokolli tagasikÀigu kaitse rakenduses. Esineb ainult vanas versioonis 1.0.2.
Samuti on vÀlja antud LibreSSL 3.2.4 pakett, mille raames OpenBSD projekt arendab OpenSSL-i fork'i, mille eesmÀrk on tagada kÔrgem turvataseme. VÀljaanne on mÀrkimisvÀÀrne sertifikaatide valideerimise vana koodi taaskehtestamise poolest LibreSSL 3.1.x-s, kuna see kahjustas mÔnede rakenduste normaalset toimimist, millel olid vigade kÔrvaldamise sidurid vanas koodis. Uute omaduste hulgast on TLSv1.3-s lisatud komponentide eksportija ja autochain rakendused.
Lisaks on ilmunud uus kerge krĂŒptograafia raamatukogu wolfSSL 4.7.0, mis on optimeeritud kasutamiseks ressursside piirangutega seadmetes, nagu asjade interneti seadmed, nutikad kodusĂŒsteemid, autoinfotehnoloogiad, ruuteri ja mobiiltelefonid. Kood on kirjutatud C keeles ja levitatakse GPLv2 litsentsi alusel.
Uues versioonis on rakendatud RFC 5705 (Keying Material Exporters for TLS) ja S/MIME (Secure/Multi-purpose Internet Mail Extensions) tugi. Lisatud lipp â--enable-reproducible-buildâ korduvate kogumiste tagamiseks. OpenSSL-iga ĂŒhilduvuse tagamiseks lisatakse API-d SSL_get_verify_mode, X509_VERIFY_PARAM API ja X509_STORE_CTX. Rakendatud on makro WOLFSSL_PSK_IDENTITY_ALERT. Uus funktsioon _CTX_NoTicketTLSv12 on lisatud TLS 1.2 sessioonitiikide keelamiseks, kuid nende sĂ€ilitamiseks TLS 1.3 jaoks.
Allikas: opennet.ru
