È disponibile una versione correttiva della libreria crittografica OpenSSL 1.1.1j, in cui sono state risolte due vulnerabilità:
- CVE-2021-23841 — dereferenziazione di un puntatore nullo nella funzione X509_issuer_and_serial_hash(), che può portare al crash delle applicazioni che invocano questa funzione per elaborare certificati X509 con valori non corretti nel campo issuer.
- CVE-2021-23840 — overflow intero nelle funzioni EVP_CipherUpdate, EVP_EncryptUpdate ed EVP_DecryptUpdate, il cui risultato potrebbe essere un valore di ritorno di 1, che indica l'esito positivo dell'operazione, e l'impostazione di un valore negativo di dimensione, il che può portare al crash delle applicazioni o al malfunzionamento.
- CVE-2021-23839 — difetto nell'implementazione della protezione contro il rollback all'utilizzo del protocollo SSLv2. Si manifesta solo nel vecchio ramo 1.0.2.
È stato inoltre pubblicato il rilascio del pacchetto LibreSSL 3.2.4, nel cui ambito il progetto OpenBSD sviluppa un fork di OpenSSL, mirato a garantire un livello di sicurezza più elevato. Il rilascio è notevole per il ritorno all'uso del vecchio codice di verifica dei certificati, utilizzato in LibreSSL 3.1.x, a causa del malfunzionamento di alcune applicazioni con legami per aggirare errori nel vecchio codice. Tra le novità spicca l'aggiunta delle implementazioni dei componenti exporter e autochain in TLSv1.3.
Inoltre, è stato rilasciato un nuovo aggiornamento della libreria crittografica compatta wolfSSL 4.7.0, ottimizzata per l'uso su dispositivi embedded con risorse limitate di CPU e memoria, come dispositivi IoT, sistemi di smart home, sistemi informativi per auto, router e telefoni cellulari. Il codice è scritto in C e distribuito con licenza GPLv2.
Nella nuova versione è stato implementato il supporto per RFC 5705 (Keying Material Exporters for TLS) e S/MIME (Secure/M Multipurpose Internet Mail Extensions). È stato aggiunto il flag "—enable-reproducible-build" per garantire build ripetibili. Nella middleware per garantire la compatibilità con OpenSSL sono stati aggiunti gli API SSL_get_verify_mode, API X509_VERIFY_PARAM e X509_STORE_CTX. È stato implementato il macro WOLFSSL_PSK_IDENTITY_ALERT. È stata aggiunta una nuova funzione _CTX_NoTicketTLSv12 per disabilitare i ticket di sessione TLS 1.2, ma mantenerli per TLS 1.3.
Fonte: opennet.ru
