È stata preparata la pubblicazione della libreria crittografica compatta wolfSSL 5.1.0, ottimizzata per l'uso su dispositivi incorporati con risorse limitate di CPU e memoria, come dispositivi IoT, sistemi di smart home, sistemi informativi automobilistici, router e telefoni cellulari. Il codice è scritto in C ed è distribuito sotto licenza GPLv2.
La libreria offre implementazioni ad alte prestazioni degli algoritmi crittografici moderni, tra cui ChaCha20, Curve25519, NTRU, RSA, Blake2b, TLS 1.0-1.3 e DTLS 1.2, che secondo gli sviluppatori sono 20 volte più compatte rispetto alle implementazioni di OpenSSL. Sono forniti sia un API semplificato proprietario che un layer di compatibilità con l'API di OpenSSL. Supporto per OCSP (Online Certificate Status Protocol) e CRL (Certificate Revocation List) per la verifica della revoca dei certificati è disponibile.
Novità principali di wolfSSL 5.1.0:
- Aggiunta del supporto per le piattaforme: NXP SE050 (con supporto per Curve25519) e Renesas RA6M4. Supporto TSIP 1.14 (Trusted Secure IP) aggiunto per Renesas RX65N/RX72N.
- È stata aggiunta la possibilità di utilizzare algoritmi di crittografia post-quantistica nel porto per il server http Apache. Per il TLS 1.3 è stata implementata la schema di firme digitali NIST round 3 FALCON. Aggiunti test cURL, costruito con wolfSSL in modalità di applicazione di algoritmi crittografici resistenti agli attacchi di computer quantistici.
- È stato aggiunto il supporto per NGINX 1.21.4 e Apache httpd 2.4.51 nel layer di compatibilità con altre librerie e applicazioni.
- Nel codice per la compatibilità con OpenSSL è stato aggiunto il supporto per il flag SSL_OP_NO_TLSv1_2 e le funzioni SSL_CTX_get_max_early_data, SSL_CTX_set_max_early_data, SSL_set_max_early_data, SSL_get_max_early_data, SSL_CTX_clear_mode, SSL_CONF_cmd_value_type, SSL_read_early_data, SSL_write_early_data.
- È stata aggiunta la possibilità di registrare una funzione callback per sostituire l'implementazione incorporata dell'algoritmo AES-CCM.
- È stato aggiunto il macro WOLFSSL_CUSTOM_OID per generare OID personalizzati per CSR (certificate signing request).
- È stato aggiunto il supporto per firme ECC determinate, abilitato dal macro FSSL_ECDSA_DETERMINISTIC_K_VARIANT.
- Sono state aggiunte nuove funzioni wc_GetPubKeyDerFromCert, wc_InitDecodedCert, wc_ParseCert e wc_FreeDecodedCert.
- Due vulnerabilità sono state corrette, classificate come a basso rischio. La prima vulnerabilità consente un attacco DoS su un'applicazione client durante un attacco MITM sulla connessione TLS 1.2. La seconda vulnerabilità riguarda la possibilità di ottenere il controllo sul ripristino della sessione del cliente utilizzando un proxy basato su wolfSSL o connessioni che non verificano l'intera catena di fiducia del certificato del server.
Fonte: opennet.ru
