LibreSSL 4.3.0

Le projet LibreSSL a annoncé la sortie de la version 4.3.0, qui est déjà disponible sur les miroirs OpenBSD.

Il s'agit d'une version de développement pour la branche 4.3.x, donc les développeurs appellent la communauté à tester activement. Aucun changement supplémentaire de l'API et de l'ABI n'est prévu pour la branche 4.3.

La principale nouveauté de cette version est la prise en charge de la méthode d'échange de clés post-quantique MLKEM768_X25519 dans TLS, conformément à l'ébauche IETF draft-ietf-tls-ecdhe-mlkem. Un bug « off-by-one » dans la vérification de la profondeur du certificat X.509 a été corrigé, ce qui pouvait entraîner l'écriture de 4 octets en mémoire lors du traitement de logiciels malveillants serveur ou avec la vérification des certificats clients activée. La profondeur maximale est désormais limitée à 32. Le problème a été découvert par l'entreprise Calif.io en collaboration avec Claude et Anthropic Research.

Améliorations internes :

  • Des fragments de code obsolètes, issus du support de SSLv2 et SSLv3/TLS 1.0, ont été supprimés.
  • ec_point_cmp() a été réécrit.
  • Un chemin rapide a été ajouté dans DH_check() pour des nombres premiers DH bien connus, y compris les nombres de la RFC 7919.

Modifications de compatibilité :

  • De nombreux macros inutilisés BN_* avec des noms peu informatifs (BN_LONG, BN_BITS4, BN_MASK2, etc.) ont été supprimés.
  • openssl(1) cms n'accepte plus les clés non prises en charge -compress et -uncompress.
  • Le drapeau PKCS7_NO_DUAL_CONTENT a été ajouté pour un comportement compatible avec certains liaisons de langages.

Corrections de bogues :

  • Les fuites de mémoire dans CMS_EncryptedData_encrypt() et nref_nos() ont été corrigées.
  • Le codage des chaînes de bits avec des zéros de fin a été corrigé.
  • Un plantage lors de l'analyse de PKCS#12 et des réponses de timestamp a été corrigé.
  • De nombreux bugs dans libtls ont été corrigés (vérifications de longueur, cohérence des messages d'erreur).

Autres :

  • La prise en charge de l'algorithme RSASSA-PSS avec OID a été ajoutée dans libssl.
  • Les fonctions X509_VERIFY_PARAM_set_hostflags() et SSL_SESSION_dup() ont été ajoutées à l'API publique.
  • BIGNUM utilise désormais des types standard C99 (uint64_t/uint32_t), ce qui corrige des problèmes sur Windows 64 bits.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster