mise à jour corrective de la bibliothèque cryptographique , dans lequel a été corrigé (), entraînant un déni de service lors de la tentative d'établissement d'une connexion TLS 1.3 avec un serveur ou un client contrôlé par un attaquant. La vulnérabilité a été classée comme hautement dangereuse.
Le problème se manifeste uniquement dans les applications utilisant la fonction SSL_check_chain() et entraîne le plantage du processus lors d'une utilisation incorrecte de l'extension TLS «signature_algorithms_cert». En particulier, lors de la négociation de la connexion, la réception d'une valeur d'algorithme de signature numérique non prise en charge ou incorrecte entraîne une déréférence de pointeur nul et le plantage du processus. Le problème apparaît à partir de la version OpenSSL 1.1.1d.
Source : opennet.ru
