OpenSSL 1.1.1g با رفع آسیب‌پذیری TLS 1.3 منتشر شد

در دسترس انتشار اصلاحی کتابخانه رمزنگاری OpenSSL 1.1.1g، که در آن حذف می شود آسیب پذیری (CVE-2020-1967) منجر به انکار سرویس در هنگام تلاش برای مذاکره در مورد اتصال TLS 1.3 با سرور یا کلاینت تحت کنترل مهاجم می شود. این آسیب‌پذیری با شدت بالا رتبه‌بندی می‌شود.

مشکل فقط در برنامه‌هایی ظاهر می‌شود که از تابع SSL_check_chain() استفاده می‌کنند و در صورت استفاده نادرست از پسوند TLS "signature_algorithms_cert" باعث از کار افتادن فرآیند می‌شود. به طور خاص، اگر فرآیند مذاکره اتصال یک مقدار پشتیبانی نشده یا نادرست برای الگوریتم پردازش امضای دیجیتال دریافت کند، یک اشاره گر NULL رخ می دهد و فرآیند از کار می افتد. مشکل از زمان انتشار OpenSSL 1.1.1d ظاهر شد.

منبع: opennet.ru

اضافه کردن نظر