Aktualizacja OpenSSL 1.1.1k z poprawą dwóch krytycznych luk bezpieczeństwa

Dostępna poprawka dla biblioteki kryptograficznej OpenSSL 1.1.1k, w której usunięto dwie luki o wysokim poziomie zagrożenia:

  • CVE-2021-3450 — możliwość obejścia weryfikacji certyfikatu urzędowego przy włączonym flagi X509_V_FLAG_X509_STRICT, która jest domyślnie wyłączona i jest stosowana do dodatkowej weryfikacji obecności certyfikatów w łańcuchu. Problem został wprowadzony w nowej implementacji weryfikacji, która pojawiła się w OpenSSL 1.1.1h, zabraniającej użycia certyfikatów w łańcuchu, które mają jawnie zakodowane parametry eliptycznej krzywej.

    Z powodu błędu w kodzie nowa kontrola nadpisywała wynik wcześniej przeprowadzonej walidacji certyfikatu urzędów certyfikacji. W rezultacie certyfikaty podpisane certyfikatem samopodpisanym, który nie jest połączony z urzędami certyfikacji, były traktowane jako całkowicie godne zaufania. Wrażliwość nie występuje w przypadku ustawienia parametru „purpose”, który domyślnie jest ustawiany w procedurach walidacji certyfikatów klienta i serwera w libssl (używany do TLS).

  • CVE-2021-3449 — możliwość wywołania awarii serwera TLS przez wysłanie przez klienta specjalnie sformatowanej wiadomości ClientHello. Problem dotyczy dereferencji wskaźnika NULL w implementacji rozszerzenia signature_algorithms. Problem występuje tylko na serwerach z obsługą TLSv1.2 i włączoną możliwością ponownego uzgadniania połączenia (domyślnie włączona).

Źródło: opennet.ru

Kup niezawodny hosting dla stron z ochroną przed DDoS, VPS VDS serwery 🔥 Kup niezawodny hosting dla stron z ochroną przed DDoS, VPS VDS serwery | ProHoster