VĂ€lja lastud on OpenSSL 3.6.0 raamatukogu, mis pakub SSL/TLS protokollide ja erinevate krĂŒpteerimisalgoritmide teostust. OpenSSL 3.6 kuulub tavapĂ€raste toetuste alla, mille vĂ€rskendused ilmuvad 13 kuu jooksul. Eelmiste versioonide OpenSSL 3.5 LTS, 3.4, 3.3, 3.2 ja 3.0 LTS tugi kestab kuni aprilli 2030, oktoobri 2026, aprilli 2026, novembri 2025 ja septembri 2026 vastavalt. Projekti kood on litsentseeritud Apache 2.0 all.
Peamised uuendused:
- Lisatud on EVP_SKEY (sĂŒmbiootiline vĂ”ti) struktuuri toetamine, et esitada sĂŒmbiootilisi vĂ”tmeid kui lĂ€bipaistmatuid objekte. Erinevalt toorvĂ”tmetest, mis on esitatud baitide massiivina, abstraheeritakse EVP_SKEY vĂ”tme struktuur ja sisaldab tĂ€iendavaid metaandmeid. EVP_SKEY kasutamine on lubatud krĂŒpteerimise, vĂ”tmevahetuse ja vĂ”tme genereerimise (KDF) funktsioonides. EVP_SKEY vĂ”tmetega töötamiseks on lisatud funktsioonid EVP_KDF_CTX_set_SKEY(), EVP_KDF_derive_SKEY() ja EVP_PKEY_derive_SKEY().
- Lisatud on digitaalsete allkirjade verifitseerimise tugi LMS (Leighton-Micali allkirjad) skeemi pĂ”hjal, mis kasutab rĂ€sifunktsioone ja puustruktuuri rĂ€simist Merkle puu kujul (iga oks verifitseerib kĂ”ik madalamad oksad ja sĂ”lmed). LMS digitaalsete allkirjade vastupidavus kvantkompuuteri rĂŒnnakutele on loodud seadmete ja rakenduste terviklikkuse kinnitamiseks.
- Lisatud on NIST-i turvakategooriate tugi PKEY objektide parameetritele (avatud ja suletud vĂ”tmed). Turvakategooria seadmine toimub 'security-category' seadete kaudu. Turva taseme kontrollimiseks on lisatud funktsioon EVP_PKEY_get_security_category(). Turva tase peegeldab vastupidavust kvantkompuuteri rĂŒnnakutele ja vĂ”ib omada tervesid vÀÀrtusi vahemikus 0 kuni 5:
- 0 â teostus, mis ei ole kvantkompuuteri rĂŒnnakutele vastupidav;
- 1/3/5 â teostus ei vĂ€lista kvantkompuuteri vĂ”tme otsimist 128/192/256-bitises plokkĆĄifris;
- 2/4 â teostus ei vĂ€lista kvantkompuuteri kokkulangevuste otsimist 256/384-bitises rĂ€si).
- Lisatud on kÀsk 'openssl configutl' konfigureerimisfaili töötlemiseks. Tööriist vÔimaldab mitme faili konfigureerimise pÔhjal, millel on include-viidatud, koostada kokkuvÔtva faili kÔigi seadistustega.
- FIPS krĂŒptopakkujas on lisatud toetust ECDSA digitaalsete allkirjade mÀÀratletud genereerimisele (sama sisendi korral genereeritakse sama allkiri), vastavalt FIPS 186-5 standardi nĂ”uetele.
- TĂ”stetud on nĂ”uded koostamise keskkonnale. OpenSSL-i koostamiseks ei piisa enam ainult ANSI-C toe pakkujast, vajatakse C-99 standardiga ĂŒhilduvat kompilaatorit.
- EVP_PKEY_ASN1_METHOD struktuuriga seotud funktsioonid on deklareeritud aegunuks.
- Toetuse lÔpetamine platvormile VxWorks.
Parandatud haavatavused:
- CVE-2025-9230 â haavatavus CMS-sĂ”numite dekodeerimise koodis, mis on krĂŒptitud parooliga (PWRI). Haavatavus vĂ”ib viia andmete kirjutamiseni ja lugemiseni vĂ€ljaspool eraldatud puhvrit, vĂ”imaldades rakenduses, mis kasutab OpenSSL-i CMS sĂ”numite töötlemiseks, tekitada tĂ”rke vĂ”i mĂ€lu kahjustusi. On tĂ”enĂ€oline, et haavatavust saab kasutada oma koodi tĂ€itmise korraldamiseks, kuid probleemi ohtu vĂ€hendab see, et CMS sĂ”numite krĂŒptimine parooliga praktikas rakendatakse ÀÀrmiselt harva. Lisaks OpenSSL 3.6.0 versioonile on haavatavus kĂ”rvaldatud versioonides OpenSSL 3.5.4, 3.4.3, 3.3.5, 3.2.6 ja 3.0.18. Probleem on samuti parandatud LibreSSL 4.0.1 ja 4.1.1 raamatukogu vĂ€rskendustes, mille arendab OpenBSD projekt.
- CVE-2025-9231 â SM2 algoritmi rakendus on tundlik kĂŒlgkanali rĂŒnnakute suhtes, mis vĂ”imaldavad 64-bitistel ARM CPU sĂŒsteemidel taastada privaatvĂ”tme, analĂŒĂŒsides ĂŒksikute arvutuste tĂ€itmise aja muutusi. Potentsiaalselt vĂ”ib rĂŒnnakut teostada kaugelt. RĂŒnnaku ohtu vĂ€hendab see, et OpenSSL ei toeta vahetult SM2 vĂ”tmetega sertifikaatide kasutamist TLS-is.
- CVE-2025-9232 â haavatavus sisseehitatud HTTP-kliendi rakenduses, mis viib andmete lugemiseni puhvri vĂ€ljaspool piirkonnast, töötlemisel HTTP-kliendi funktsioonides, kui on spetsiaalselt vormindatud URL. Probleem ilmneb ainult keskkonnamuutujaga âno_proxyâ ja vĂ”ib pĂ”hjustada rakenduse kokkuvarisemise.
Allikas: opennet.ru
