Megjelent az OpenSSL 1.1.1g a TLS 1.3 sebezhetőségének javításával

Elérhető a kriptográfiai könyvtár korrekciós kiadása OpenSSL 1.1.1g, amelyben megszűnik sebezhetőség (CVE-2020 1967-), ami szolgáltatásmegtagadáshoz vezet, amikor egy támadó által vezérelt kiszolgálóval vagy klienssel TLS 1.3-as kapcsolatot próbál létrehozni. A sérülékenységet nagyon súlyosnak minősítették.

A probléma csak az SSL_check_chain() függvényt használó alkalmazásokban jelenik meg, és a folyamat összeomlását okozza, ha a „signature_algorithms_cert” TLS-bővítményt helytelenül használják. Különösen, ha a kapcsolat egyeztetési folyamata nem támogatott vagy helytelen értéket kap a digitális aláírás feldolgozó algoritmushoz, akkor NULL mutatóhivatkozás történik, és a folyamat összeomlik. A probléma az OpenSSL 1.1.1d megjelenése óta jelentkezik.

Forrás: opennet.ru

Hozzászólás