poprawka biblioteki kryptograficznej , w którym usunięto (), prowadząca do awarii podczas próby nawiązania połączenia TLS 1.3 z kontrolowanym przez napastnika serwerem lub klientem. Luka została oceniona jako o wysokim poziomie zagrożenia.
Problem występuje tylko w aplikacjach korzystających z funkcji SSL_check_chain() i prowadzi do awarii procesu przy nieprawidłowym użyciu rozszerzenia TLS „signature_algorithms_cert”. W szczególności, gdy podczas negocjacji połączenia otrzymane zostaje nieobsługiwane lub nieprawidłowe wartość algorytmu przetwarzania podpisów cyfrowych, dochodzi do dereferencji wskaźnika zerowego i awarii procesu. Problem występuje od wydania OpenSSL 1.1.1d.
Źródło: opennet.ru
