OpenSSL 3.6.0 väljaanne, mis toetab EVP_SKEY ja kõrvaldab puhvriv läbivoolu

Ilmus OpenSSL 3.6.0 teekond, mis pakub SSL/TLS protokollide rakendust ja erinevaid krüpteerimisalgoritme. OpenSSL 3.6 kuulub tavalise toetuse perioodi alla, mille jooksul väljastatakse uuendusi 13 kuu jooksul. Eelmiste versioonide OpenSSL 3.5 LTS, 3.4, 3.3, 3.2 ja 3.0 LTS toetus kestab kuni vastavalt aprill 2030, oktoober 2026, april 2026, november 2025 ja september 2026. Projekti kood jagatakse Apache 2.0 litsentsi alusel.

Peamised uuendused:

  • Lisatud on EVP_SKEY (sümeetriline võtme) struktuuri tugi, et esitada sümeetrilisi võtmeid läbipaistmatute (opaque) objektidena. Erinevalt toorvõtmetest, mis on esitatud baitide massiivina, abstraktsioonib EVP_SKEY võtme struktuur ja sisaldab lisameetmeid. EVP_SKEY kasutamine on lubatud krüpteerimise, võtmevahetuse ja võtme genereerimise (KDF) funktsioonides. EVP_SKEY võtmete töötlemiseks on lisatud funktsioonid EVP_KDF_CTX_set_SKEY(), EVP_KDF_derive_SKEY() ja EVP_PKEY_derive_SKEY().
  • Lisa toetust digitaalsete allkirjade valideerimisele, mis põhinevad LMS (Leighton-Micali Signatures) skeemil, kasutades räsifunktsioone ja puu kujul räsimist Merkle'i puu (iga haru valideerib kõiki alamharusid ja sõlmi). LMS digitaalallkirjad on kvantkomplektide suhtes vastupidavad ja on loodud flash'i ja rakenduste terviklikkuse tagamiseks.
  • Lisa toetust NIST turvakategooriatele PKEY objektide parameetrites (avatud ja suletud võtmed). Turvakategooria määramine toimub seadistuse kaudu "security-category". Turvataseme kontrollimiseks on lisatud funktsioon EVP_PKEY_get_security_category(). Turvataseme väärtus kajastab kvantkomplektide suhtes vastupidavust ja võib olla täisarvud vahemikus 0 kuni 5:
    • 0 — rakendus, mis ei ole vastupidav kvantkomplektide rünnakutele;
    • 1/3/5 — rakendus ei välista võtme otsimist kvantkomplekti abil 128/192/256-bitise plokkšifri võtmes;
    • 2/4 — rakendus ei välista kvantkomplekti abil 256/384-bitise räsi kollisiooni otsimist).
  • Lisatud käsk «openssl configutl» konfiguratsioonifaili töötlemiseks. Tööriist võimaldab luua kõikide seadete kokkuvõtva faili mitme konfiguratsiooni koos include’idega.
  • Krüptopakkuja FIPS sai toe ECDSA digitaalsete allkirjade määratletud genereerimisele (sama sisendi korral genereeritakse sama allkiri), vastavalt FIPS 186-5 standardi nõuetele.
  • Tõstetud nõuded kogumise keskkonnale. OpenSSL-i kogumiseks ei piisa enam ANSI-C toe omamisest ning nõutakse C-99 standardiga ühilduvat kompilaatorit.
  • Avaldatud on aegunuks tunnistatud funktsioonid, mis on seotud EVP_PKEY_ASN1_METHOD struktuuriga.
  • Platvormi VxWorks toetus lõpetatud.

Parandatud haavatavused:

  • CVE-2025-9230 — CMS-sõnumite dešifreerimise koodis esinev haavatavus, mis on loodud parooli (PWRI) abil. See haavatavus võib viia andmete kirjutamise ja lugemise väljaspool reserveeritud mäluruumi, mis võimaldab käivitada rakenduses, mis kasutab OpenSSL-i CMS-sõnumite töötlemiseks, süsteemi kukkumisi või mälukahjustusi. Kuigi on võimalik, et haavatavust saab ära kasutada oma koodi käitamiseks, vähendab probleemi ohtu see, et CMS-sõnumite krüpteerimine parooli abil on praktikas äärmiselt haruldane. Peale OpenSSL 3.6.0 on haavatavus parandatud versioonides OpenSSL 3.5.4, 3.4.3, 3.3.5, 3.2.6 ja 3.0.18. Samuti on probleem lahendatud LibreSSL 4.0.1 ja 4.1.1 teekide uuendustes, mida arendab OpenBSD projekt.
  • CVE-2025-9231 — SM2 algoritmi rakendamine on vastuvõtlik külgkanali rünnakule, mis võimaldab 64-bitistes ARM CPU-süsteemides taastada privaatvõtme, analüüsides üksikute arvutuste teostamise aega. Potentsiaalselt võib rünnaku läbi viia kaugtasandilt. Rünnaku ohtu vähendab see, et OpenSSL ei toeta otseselt SM2 võtmete kasutamist TLS-iga.
  • CVE-2025-9232 — haavatavus sisseehitatud HTTP-klientide rakenduses, mis viib andmete lugemiseni väljaspool puhverserverit, kui töödeldakse spetsiaalselt vormindatud URL-e HTTP kliendi funktsioonides. Probleem ilmneb ainult juhul, kui keskkonnamuutuja "no_proxy" on seatud, ja see võib põhjustada rakenduse ootamatut sulgumist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster