OpenSSL 1.1.1k uuendus, mis kõrvaldab kaks tõsist haavatavust

Saada on kergendusversioon krüptograafia teegist OpenSSL 1.1.1k, milles on kõrvaldatud kaks haavatavust, millele on antud kõrge ohtlikkuse tase:

  • CVE-2021-3450 — sertifikaadi kontrollimise ümbersuunamine sertifitseerimisasutuse kontrollimisel, kui on sisse lülitatud lipp X509_V_FLAG_X509_STRICT, mis on vaikimisi välja lülitatud ja mida kasutatakse lisakontrolliks sertifikaatide olemasolu kohta ahelas. Probleem tulenes OpenSSL 1.1.1h-s ilmunud uuest kontrollimisest, mis keelas ahelas sertifikaatide kasutamise, milles on selgelt kodeeritud elliptilise kõvera parameetrid.

    Koodivea tõttu ületas uus kontroll varem tehtud sertifikaadi korrektuse kontrollimise tulemuse. Tulemuseks oli, et iseallkirjastatud sertifikaatide, mis ei olnud usaldusväärse sertifitseerimisasutuse ahelaga seotud, töödeldi täielikult usaldusväärsetena. Haavatavust ei esine juhul, kui seatud on parameeter 'purpose', mis on vaikimisi seadistatud kliendi ja serveri sertifikaatide kontrollimise protseduurides libssl (kasutatakse TLS-i jaoks).

  • CVE-2021-3449 — võimalus põhjustada kokkuvarisemine serverid TLS-i kaudu, saates kliendilt spetsiaalselt koostatud ClientHello sõnum. Probleem on seotud NULL-punktori dereferentsiga signatuuri_algoritmade laienduse rakenduses. Probleem ilmneb ainult serverites TLSv1.2 toetamise ja ühenduse uuesti kokkuleppimise lubamise korral (vaikimisi sisse lülitatud).

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster