correctieve uitgave van de cryptografische bibliotheek , waarin het probleem is opgelost (), wat leidt tot een denial-of-service bij het proberen om een TLS 1.3-verbinding tot stand te brengen met een server of client die door een aanvaller wordt beheerd. De kwetsbaarheid heeft een hoog risiconiveau gekregen.
Het probleem doet zich alleen voor in applicaties die de functie SSL_check_chain() gebruiken en leidt tot het crashen van het proces bij onjuist gebruik van de TLS-extensie 'signature_algorithms_cert'. In het bijzonder treedt er een null-pointer dereference en een crash op wanneer tijdens het tot stand brengen van een verbinding een niet-ondersteunde of onjuiste waarde voor de digitale handtekeningalgoritme wordt ontvangen. Het probleem doet zich voor sinds de uitgave van OpenSSL 1.1.1d.
Bron: opennet.ru
