On saadaval OpenSSL 1.1.1l krüptograafia raamatukogu parandav väljaanne kahe haavatavuse kõrvaldamiseks:
- CVE-2021-3711 — Bufferi ülevool krüptograafia algoritmi SM2 rakenduskoodis (levinud Hiinas), mis võimaldab bufferi suuruse arvutamise vea tõttu kirjutada kuni 62 baiti väljaspool bufferd. Ründaja võib potentsiaalselt saavutada oma koodi täitmise või rakenduse kokkuvarisemise, edastades spetsiaalselt vormindatud andmed dekodeerimiseks rakendustes, mis kasutavad funktsiooni EVP_PKEY_decrypt() SM2 andmete dekrüpteerimiseks.
- CVE-2021-3712 — Bufferi ülevool ASN.1 stringide töötlemise koodis, mis võib põhjustada rakenduse kokkuvarisemise või protsessi mälu sisu väljaselgitamise (nt mälu avatud klahvide tuvastamine), kui ründaja suudab kuidagi moodustada stringi sisemises ASN1_STRING struktuuris, mis ei lõppe nullmärgiga, ning töödelda seda OpenSSL funktsioonides, mis genereerivad sertifikaate, nagu X509_aux_print(), X509_get1_email(), X509_REQ_get1_email() ja X509_get1_ocsp().
Samuti on välja antud uued versioonid LibreSSL 3.3.4 ja 3.2.6, mille puhul ei mainita otseselt haavatavusi, kuid muudatuste loendi järgi on CVE-2021-3712 haavatavus kõrvaldatud.
Allikas: opennet.ru
