Aktualizacja OpenSSL 1.1.1k eliminująca dwie niebezpieczne podatności

Opublikowano poprawkę w bibliotece kryptograficznej OpenSSL 1.1.1k, w której naprawiono dwie luki o wysokim poziomie zagrożenia:

  • CVE-2021-3450 — możliwość ominięcia weryfikacji certyfikatu przez urząd certyfikacji przy włączonym fladze X509_V_FLAG_X509_STRICT, która domyślnie jest wyłączona i jest stosowana do dodatkowej weryfikacji obecności certyfikatów w łańcuchu. Problem zaistniał w nowej implementacji w OpenSSL 1.1.1h, która wprowadza nową weryfikację, zabraniającą korzystania z certyfikatów w łańcuchu, w których jawnie zakodowane są parametry krzywej eliptycznej.

    Z powodu błędu w kodzie nowa weryfikacja nadpisywała wynik wcześniejszej weryfikacji poprawności certyfikatu przez urząd certyfikacji. W rezultacie certyfikaty zatwierdzone przez certyfikat samopodpisany, który nie był związany z łańcuchem zaufania do urzędu certyfikacji, były traktowane jako w pełni zasługujące na zaufanie. Wrażliwość nie ujawnia się w przypadku ustawienia parametru „purpose”, który domyślnie jest używany w procedurach weryfikacji certyfikatów klienta i serwera w libssl (stosowane do TLS).

  • CVE-2021-3449 — możliwość wywołania awarii serwera TLS przez wysłanie przez klienta specjalnie sformatowanej wiadomości ClientHello. Problem związany jest z dereferencją wskaźnika NULL w implementacji rozszerzenia signature_algorithms. Problem występuje tylko na serwerach z obsługą TLSv1.2 i zezwoleniem na ponowne negocjowanie połączenia (domyślnie włączone).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster