Tagad ir pieejams OpenSSL 1.1.1j kriptogrÄfiskÄs bibliotÄkas ielÄpa laidiens, kas novÄrÅ” divas ievainojamÄ«bas:
- CVE-2021-23841 ā NULL rÄdÄ«tÄja atsauces trÅ«kums funkcijÄ X509_issuer_and_serial_hash() var izraisÄ«t lietojumprogrammu avÄriju, kas izsauc Å”o funkciju, lai apstrÄdÄtu X509 sertifikÄtus ar nepareizu vÄrtÄ«bu izdevÄja laukÄ.
- CVE-2021-23840 ā Vesela skaitļa pÄrpilde funkcijÄs EVP_CipherUpdate, EVP_EncryptUpdate un EVP_DecryptUpdate var izraisÄ«t atgrieÅ”anas vÄrtÄ«bu 1, kas norÄda uz panÄkumiem, un negatÄ«vu lieluma vÄrtÄ«bu, kas var izraisÄ«t lietojumprogrammu avÄriju vai citu nepareizu darbÄ«bu.
- CVE-2021-23839 ā kļūda SSLv2 protokola lietoÅ”anas rezerves aizsardzÄ«bas ievieÅ”anÄ. IetekmÄ tikai vecÄku 1.0.2 atzaru.
Ir izlaista arÄ« LibreSSL 3.2.4 versija, kas pÄrstÄv OpenBSD projekta OpenSSL atzaru, kura mÄrÄ·is ir nodroÅ”inÄt augstÄku droŔības lÄ«meni. Å Ä« versija ir ievÄrojama ar atgrieÅ”anos pie vecÄ sertifikÄtu verifikÄcijas koda, kas tika izmantots LibreSSL 3.1.x versijÄ, jo dažas lietojumprogrammas izmantoja saistÄ«jumus, lai apietu kļūdas vecajÄ kodÄ. Starp jaunajÄm funkcijÄm ir ievÄrojama eksportÄtÄja un automÄtiskÄs Ä·Ädes komponentu TLSv1.3 implementÄciju pievienoÅ”ana.
TurklÄt ir izlaista jauna kompaktÄs wolfSSL 4.7.0 kriptogrÄfiskÄs bibliotÄkas versija. TÄ ir optimizÄta lietoÅ”anai iegultÄs ierÄ«cÄs ar ierobežotiem procesora un atmiÅas resursiem, piemÄram, lietu interneta (IoT) ierÄ«cÄs, viedÄs mÄjas sistÄmÄs, transportlÄ«dzekļu informÄcijas sistÄmÄs, marÅ”rutÄtÄjos un mobilajos tÄlruÅos. Kods ir rakstÄ«ts C valodÄ un tiek izplatÄ«ts saskaÅÄ ar GPLv2 licenci.
JaunÄ versija ievieÅ” atbalstu RFC 5705 (Keying Material Extracters for TLS) un S/MIME (Secure/Multipurpose Internet Mail Extensions). Ir pievienots karodziÅÅ” "--enable-reproducible-build", lai nodroÅ”inÄtu atkÄrtojamas bÅ«vÄÅ”anas. OpenSSL saderÄ«bas slÄnim ir pievienoti SSL_get_verify_mode, X509_VERIFY_PARAM un X509_STORE_CTX API. Ir ieviests makro WOLFSSL_PSK_IDENTITY_ALERT. Ir pievienota jaunÄ funkcija _CTX_NoTicketTLSv12, lai atspÄjotu TLS 1.2 sesijas biļetes, bet saglabÄtu tÄs TLS 1.3.
Avots: opennet.ru
