Aktualizacja OpenSSL 1.1.1j, wolfSSL 4.7.0 i LibreSSL 3.2.4

Opublikowano poprawkę biblioteki kryptograficznej OpenSSL 1.1.1j, która usuwa dwie podatności:

  • CVE-2021-23841 — разыменование нулевого указателя в функции X509_issuer_and_serial_hash(), которое может привести к краху приложений, вызывающих данную функцию для обработки сертификатов X509 с некорректным значением в поле issuer.
  • CVE-2021-23840 — целочисленное переполнение в функциях EVP_CipherUpdate, EVP_EncryptUpdate и EVP_DecryptUpdate, результатом которого может быть возврат значения 1, означающего успешное выполнение операции, и установка отрицательного значения с размером, что может привести к краху приложений или нарушению нормального поведения.
  • CVE-2021-23839 — недоработка в реализации защиты от отката на использование протокола SSLv2. Проявляется только в старой ветке 1.0.2.

Opublikowano również wydanie pakietu LibreSSL 3.2.4, w ramach którego projekt OpenBSD rozwija fork OpenSSL, mający na celu zapewnienie wyższego poziomu bezpieczeństwa. Wydanie to charakteryzuje się powrotem do starego kodu weryfikacji certyfikatów, używanego w LibreSSL 3.1.x, z powodu zakłóceń w działaniu niektórych aplikacji z powodów objaśniających błędy w starym kodzie. Wprowadzono nowe elementy w TLSv1.3, takie jak komponenty exporter i autochain.

Ponadto, wydano nową wersję kompaktnej biblioteki kryptograficznej wolfSSL 4.7.0, zoptymalizowanej do użytku na urządzeniach wbudowanych z ograniczonymi zasobami procesora i pamięci, takich jak urządzenia Internetu Rzeczy, systemy inteligentnego domu, systemy informacyjne w samochodach, routery i telefony komórkowe. Kod napisano w języku C i jest dystrybuowany na licencji GPLv2.

В новой версии реализована поддержка RFC 5705 (Keying Material Exporters for TLS) и S/MIME (Secure/Multipurpose Internet Mail Extensions). Добавлен флаг «—enable-reproducible-build» для обеспечения повторяемых сборок. В прослойку для обеспечения совместимости с OpenSSL добавлены API SSL_get_verify_mode, X509_VERIFY_PARAM API и X509_STORE_CTX. Реализован макрос WOLFSSL_PSK_IDENTITY_ALERT. Добавлена новая функция _CTX_NoTicketTLSv12 для отключения сессионных тикетов TLS 1.2, но их сохранением для TLS 1.3.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster