Opublikowano OpenSSL 1.1.1g z poprawką luki związanej z TLS 1.3

Dostępny poprawka biblioteki kryptograficznej OpenSSL 1.1.1g, w którym usunięto luka (CVE-2020-1967), prowadząca do awarii podczas próby nawiązania połączenia TLS 1.3 z kontrolowanym przez napastnika serwerem lub klientem. Luka została oceniona jako o wysokim poziomie zagrożenia.

Problem występuje tylko w aplikacjach korzystających z funkcji SSL_check_chain() i prowadzi do awarii procesu przy nieprawidłowym użyciu rozszerzenia TLS „signature_algorithms_cert”. W szczególności, gdy podczas negocjacji połączenia otrzymane zostaje nieobsługiwane lub nieprawidłowe wartość algorytmu przetwarzania podpisów cyfrowych, dochodzi do dereferencji wskaźnika zerowego i awarii procesu. Problem występuje od wydania OpenSSL 1.1.1d.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster