Aggiornamento OpenSSL 1.1.1l con correzione di due vulnerabilità

È disponibile una versione correttiva della libreria crittografica OpenSSL 1.1.1l con correzione di due vulnerabilità:

  • CVE-2021-3711 — overflow del buffer nel codice che implementa l'algoritmo crittografico SM2 (diffuso in Cina), che consente di sovrascrivere fino a 62 byte al di fuori del buffer a causa di un errore nel calcolo della dimensione del buffer. L'attaccante potrebbe potenzialmente ottenere l'esecuzione del proprio codice o il crash dell'applicazione tramite l'invio di dati appositamente formattati per la decodifica in applicazioni che utilizzano la funzione EVP_PKEY_decrypt() per decrittografare i dati SM2.
  • CVE-2021-3712 — overflow del buffer nel codice di gestione delle stringhe ASN.1, che consente di causare il crash dell'applicazione o rivelare il contenuto della memoria del processo (ad esempio, per rivelare le chiavi memorizzate in memoria), se l'attaccante riesce in qualche modo a formare una stringa nella struttura interna ASN1_STRING che non termina con un carattere nullo e a gestirla nelle funzioni OpenSSL che producono output di certificati, come X509_aux_print(), X509_get1_email(), X509_REQ_get1_email() e X509_get1_ocsp().

Sono state contemporaneamente rilasciate nuove versioni della libreria LibreSSL 3.3.4 e 3.2.6, nelle quali le vulnerabilità non vengono esplicitamente menzionate, ma a giudicare dalla lista delle modifiche è stata corretto il difetto CVE-2021-3712.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster