OpenSSL 1.1.1g avaldati koos TLS 1.3 haavatavusega

Saadaval krüptograafilise raamatukogu korrigeeriv vabastamine OpenSSL 1.1.1g, milles see elimineeritakse haavatavus (CVE-2020-1967), mis viib teenuse keelamiseni, kui üritatakse luua TLS 1.3 ühendust ründaja juhitava serveri või kliendiga. Haavatavust hinnatakse kõrge raskusastmega.

Probleem ilmneb ainult rakendustes, mis kasutavad funktsiooni SSL_check_chain() ja põhjustab protsessi krahhi, kui TLS-laiendit "signature_algorithms_cert" kasutatakse valesti. Eelkõige juhul, kui ühenduse läbirääkimisprotsess saab digitaalallkirja töötlemise algoritmi jaoks toetamata või vale väärtuse, tekib NULL osuti viide ja protsess jookseb kokku. Probleem ilmneb pärast OpenSSL 1.1.1d väljalaskmist.

Allikas: opennet.ru

Lisa kommentaar