Aggiornamento di OpenSSL 3.0.1 con correzione di vulnerabilità

Sono disponibili aggiornamenti correttivi per la libreria crittografica OpenSSL 3.0.1 e 1.1.1m. Nella versione 3.0.1 è stata risolta una vulnerabilità (CVE-2021-4044) e in entrambe le versioni sono stati corretti circa una decina di errori.

La vulnerabilità è presente nell’implementazione dei client SSL/TLS ed è legata al fatto che la libreria libssl gestisce in modo errato i valori negativi dei codici di errore restituiti dalla funzione X509_verify_cert(), chiamata per verificare il certificato inviato al client dal server. I codici negativi vengono restituiti in caso di errori interni, ad esempio se non è possibile allocare memoria per un buffer. Se viene restituito un errore simile, la successiva chiamata a funzioni di input/output, come SSL_connect() e SSL_do_handshake(), porterà a un esito non riuscito e al codice di errore SSL_ERROR_WANT_RETRY_VERIFY, che dovrebbe essere restituito solo se l’applicazione ha precedentemente chiamato SSL_CTX_set_cert_verify_callback().

Poiché la maggior parte delle applicazioni non chiama SSL_CTX_set_cert_verify_callback(), l'insorgenza dell'errore SSL_ERROR_WANT_RETRY_VERIFY potrebbe essere interpretata in modo errato e causare un arresto anomalo, un loop o altre reazioni errate. Il problema è particolarmente pericoloso in combinazione con un altro errore in OpenSSL 3.0, che porta a un errore interno durante l'elaborazione in X509_verify_cert() di certificati senza l'estensione "Subject Alternative Name", ma con collegamenti ai nomi nei vincoli d'uso. In questo caso, un attacco potrebbe causare anomalie dipendenti dalle applicazioni durante l'elaborazione dei certificati e l'instaurazione di sessioni TLS.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster