rilascio di correzione della libreria crittografica , nel quale è stata corretta (), che porta a un'interruzione del servizio quando si tenta di stabilire una connessione TLS 1.3 con un server o un client controllato da un attaccante. La vulnerabilità è classificata come ad alto rischio.
Il problema si manifesta solo nelle applicazioni che utilizzano la funzione SSL_check_chain(), causando il crash del processo a causa di un utilizzo errato dell'estensione TLS 'signature_algorithms_cert'. In particolare, si verifica un dereferenziamento di un puntatore nullo e il crash del processo quando durante la negoziazione di connessione si riceve un valore non supportato o errato per l'algoritmo di firma digitale. Il problema si presenta a partire dal rilascio di OpenSSL 1.1.1d.
Fonte: opennet.ru
