OpenSSL 1.1.1g diterbitkan dengan perbaikan kerentanan TLS 1.3

Tersedia rilis korektif perpustakaan kriptografi OpenSSL 1.1.1g, di mana hal itu dihilangkan kerentanan (CVE-2020-1967), yang menyebabkan penolakan layanan ketika mencoba menegosiasikan koneksi TLS 1.3 dengan server atau klien yang dikendalikan penyerang. Kerentanan tersebut dinilai memiliki tingkat keparahan yang tinggi.

Masalah hanya muncul pada aplikasi yang menggunakan fungsi SSL_check_chain() dan menyebabkan proses terhenti jika ekstensi TLS β€œsignature_algorithms_cert” digunakan secara tidak benar. Khususnya, jika proses negosiasi sambungan menerima nilai yang tidak didukung atau salah untuk algoritme pemrosesan tanda tangan digital, terjadi dereferensi penunjuk NULL dan proses terhenti. Masalahnya muncul sejak rilis OpenSSL 1.1.1d.

Sumber: opennet.ru

Tambah komentar