Tha am pasgan OpenSSL 1.1.1k ri fhaighinn a-nis, aâ cĂ radh dĂ laigse a chaidh a mheas mar Ă rd-chinnt:
- CVE-2021-3450 â Tha e comasach dearbhadh teisteanas CA a sheachnadh nuair a bhios am bratach X509_V_FLAG_X509_STRICT air a chomasachadh. Tha am bratach seo, a tha air a dhĂŹ-chomasachadh gu bunaiteach agus air a chleachdadh airson dearbhadh a bharrachd air teisteanasan ann an slabhraidh, air a chleachdadh. Chaidh aâ chĂšis a thoirt a-steach ann an sgrĂšdadh Ăšr a chaidh a thoirt a-steach ann an OpenSSL 1.1.1h a chuireas casg air cleachdadh teisteanasan ann an slabhraidh a bhios aâ còdachadh paramadairean lĂšb eliptigeach gu soilleir.
Air sgĂ th mearachd còd, chuir an sgrĂšdadh Ăšr Ă s do thoradh sgrĂšdadh dearbhaidh teisteanais CA a chaidh a dhèanamh roimhe. Mar thoradh air an sin, chaidh teisteanasan a chaidh a dhearbhadh le teisteanas fèin-shoidhnichte, nach eil ceangailte ris an CA le slabhraidh earbsa, a lĂ imhseachadh mar theisteanasan lĂ n earbsach. Chan eil an so-leòntachd aâ nochdadh i fhèin nuair a thèid am paramadair âadhbharâ a shuidheachadh, is e sin an Ă bhaist ann an cleachdaidhean dearbhaidh teisteanais an neach-dèiligidh agus an fhrithealaiche ann an libssl (air a chleachdadh airson TLS).
- CVE-2021-3449 â Cothrom tubaist adhbhrachadh frithealaiche TLS tron ââneach-dèiligidh aâ cur teachdaireachd ClientHello a chaidh a dhealbhadh gu sònraichte. Tha aâ chĂšis co-cheangailte ri dĂŹ-iomradh puingear NULL ann am buileachadh an leudachaidh signature_algorithms. Chan eil aâ chĂšis aâ nochdadh ach ann an frithealaichean le taic TLSv1.2 agus ath-rèiteachadh ceangail air a chomasachadh (air a chomasachadh gu bunaiteach).
Source: fosgailtenet.ru
