rilascio correttivo della libreria crittografica , in cui è stato risolto (), che può causare un'interruzione del servizio durante il tentativo di stabilire una connessione TLS 1.3 con un server o client controllato da un attaccante. A questa vulnerabilità è stato assegnato un alto livello di pericolo.
Il problema si manifesta solo nelle applicazioni che utilizzano la funzione SSL_check_chain(), causando un crash del processo in caso di uso errato dell'estensione TLS "signature_algorithms_cert". In particolare, durante la fase di negoziazione della connessione, se viene ricevuto un valore di algoritmo di firma digitale non supportato o errato, si verifica un dereferenziazione di un puntatore nullo e un crash del processo. Il problema è presente a partire dal rilascio di OpenSSL 1.1.1d.
Fonte: opennet.ru
