Dostępna poprawka dla biblioteki kryptograficznej OpenSSL 1.1.1k, w której usunięto dwie luki o wysokim poziomie zagrożenia:
- CVE-2021-3450 — możliwość obejścia weryfikacji certyfikatu urzędowego przy włączonym flagi X509_V_FLAG_X509_STRICT, która jest domyślnie wyłączona i jest stosowana do dodatkowej weryfikacji obecności certyfikatów w łańcuchu. Problem został wprowadzony w nowej implementacji weryfikacji, która pojawiła się w OpenSSL 1.1.1h, zabraniającej użycia certyfikatów w łańcuchu, które mają jawnie zakodowane parametry eliptycznej krzywej.
Z powodu błędu w kodzie nowa kontrola nadpisywała wynik wcześniej przeprowadzonej walidacji certyfikatu urzędów certyfikacji. W rezultacie certyfikaty podpisane certyfikatem samopodpisanym, który nie jest połączony z urzędami certyfikacji, były traktowane jako całkowicie godne zaufania. Wrażliwość nie występuje w przypadku ustawienia parametru „purpose”, który domyślnie jest ustawiany w procedurach walidacji certyfikatów klienta i serwera w libssl (używany do TLS).
- CVE-2021-3449 — możliwość wywołania awarii serwera TLS przez wysłanie przez klienta specjalnie sformatowanej wiadomości ClientHello. Problem dotyczy dereferencji wskaźnika NULL w implementacji rozszerzenia signature_algorithms. Problem występuje tylko na serwerach z obsługą TLSv1.2 i włączoną możliwością ponownego uzgadniania połączenia (domyślnie włączona).
Źródło: opennet.ru
