Mise à jour d'OpenSSL 1.1.1j, wolfSSL 4.7.0 et LibreSSL 3.2.4

Une version corrective de la bibliothèque cryptographique OpenSSL 1.1.1j est disponible, corrigeant deux vulnérabilités :

  • CVE-2021-23841 — désindirection d'un pointeur nul dans la fonction X509_issuer_and_serial_hash(), ce qui peut entraîner un plantage des applications appelant cette fonction pour traiter des certificats X509 avec une valeur incorrecte dans le champ issuer.
  • CVE-2021-23840 — débordement entier dans les fonctions EVP_CipherUpdate, EVP_EncryptUpdate et EVP_DecryptUpdate, dont le résultat peut renvoyer la valeur 1, signifiant un succès d'exécution de l'opération, et définir une valeur négative avec une taille, ce qui peut conduire à des plantages d'applications ou à des comportements anormaux.
  • CVE-2021-23839 — lacune dans l'implémentation de la protection contre le retour à l'utilisation du protocole SSLv2. Cela se manifeste uniquement dans l'ancienne branche 1.0.2.

Une version du paquet LibreSSL 3.2.4 a également été publiée, dans le cadre de laquelle le projet OpenBSD développe un fork d'OpenSSL, visant à fournir un niveau de sécurité plus élevé. Cette version se distingue par le retour à l'utilisation du vieux code de vérification des certificats, utilisé dans LibreSSL 3.1.x, en raison d'un dysfonctionnement de certaines applications avec des liaisons pour contourner les erreurs de l'ancien code. Parmi les nouveautés, on note l'ajout dans TLSv1.3 des implémentations des composants exporter et autochain.

De plus, une nouvelle version de la bibliothèque cryptographique compacte wolfSSL 4.7.0 a été publiée, optimisée pour une utilisation sur des dispositifs embarqués avec des ressources processeur et mémoire limitées, tels que des dispositifs IoT, systèmes de maison intelligente, systèmes d'information automobiles, routeurs et téléphones mobiles. Le code est écrit en C et distribué sous la licence GPLv2.

La nouvelle version implémente le support de RFC 5705 (Keying Material Exporters for TLS) et S/MIME (Secure/Multipurpose Internet Mail Extensions). Un drapeau « —enable-reproducible-build » a été ajouté pour garantir des constructions reproductibles. Une interface de compatibilité avec OpenSSL a été ajoutée aux API SSL_get_verify_mode, API X509_VERIFY_PARAM et X509_STORE_CTX. Le macro WOLFSSL_PSK_IDENTITY_ALERT a été implémenté. Une nouvelle fonction _CTX_NoTicketTLSv12 a été ajoutée pour désactiver les tickets de session TLS 1.2, tout en les conservant pour TLS 1.3.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster