Opublikowano poprawkę biblioteki kryptograficznej OpenSSL 1.1.1j, która usuwa dwie podatności:
- CVE-2021-23841 — dereferencja wskaźnika null w funkcji X509_issuer_and_serial_hash(), co może prowadzić do awarii aplikacji wywołujących tę funkcję w celu przetwarzania certyfikatów X509 z nieprawidłową wartością w polu issuer.
- CVE-2021-23840 — przepełnienie całkowite w funkcjach EVP_CipherUpdate, EVP_EncryptUpdate i EVP_DecryptUpdate, którego skutkiem może być zwrócenie wartości 1, wskazującej na pomyślne wykonanie operacji oraz ustawienie ujemnej wartości z rozmiarem, co może prowadzić do awarii aplikacji lub zaburzenia normalnego zachowania.
- CVE-2021-23839 — niedociągnięcie w implementacji ochrony przed rollbackiem do protokołu SSLv2. Występuje tylko w starej gałęzi 1.0.2.
Opublikowano również wydanie pakietu LibreSSL 3.2.4, w ramach którego projekt OpenBSD rozwija fork OpenSSL, mający na celu zapewnienie wyższego poziomu bezpieczeństwa. Wydanie to charakteryzuje się powrotem do starego kodu weryfikacji certyfikatów, używanego w LibreSSL 3.1.x, z powodu zakłóceń w działaniu niektórych aplikacji z powodów objaśniających błędy w starym kodzie. Wprowadzono nowe elementy w TLSv1.3, takie jak komponenty exporter i autochain.
Ponadto, wydano nową wersję kompaktnej biblioteki kryptograficznej wolfSSL 4.7.0, zoptymalizowanej do użytku na urządzeniach wbudowanych z ograniczonymi zasobami procesora i pamięci, takich jak urządzenia Internetu Rzeczy, systemy inteligentnego domu, systemy informacyjne w samochodach, routery i telefony komórkowe. Kod napisano w języku C i jest dystrybuowany na licencji GPLv2.
W nowej wersji dodano wsparcie dla RFC 5705 (Eksport materiałów klucza dla TLS) oraz S/MIME (Bezpieczne/Rozmaite Rozszerzenia Poczty Internetowej). Dodano flagę „—enable-reproducible-build” dla zapewnienia powtarzalnych budów. Do warstwy zgodności z OpenSSL dodano API SSL_get_verify_mode, API X509_VERIFY_PARAM oraz X509_STORE_CTX. Wprowadzono makro WOLFSSL_PSK_IDENTITY_ALERT. Dodano nową funkcję _CTX_NoTicketTLSv12 do wyłączania sesyjnych biletów TLS 1.2, ale z zachowaniem ich dla TLS 1.3.
Źródło: opennet.ru
