LibreSSL 4.3.0

Proiectul LibreSSL a anunțat lansarea versiunii 4.3.0, care este deja disponibilă pe oglinzile OpenBSD.

Aceasta este o versiune de dezvoltare pentru ramura 4.3.x, așa că dezvoltatorii încurajează comunitatea să participe activ la testare. Nu se preconizează modificări ulterioare ale API-ului și ABI-ului în ramura 4.3.

Principala noutate a acestei versiuni este suportul pentru metoda post-quantum de schimb de chei MLKEM768_X25519 în TLS, conform schiței IETF draft-ietf-tls-ecdhe-mlkem. A fost corectată o eroare «off-by-one» în verificarea adâncimii certificatului X.509, care putea duce la rescrierea a 4 octeți în memorie când se lucra cu malware serverul sau cu verificarea certificatelor de client activată. Adâncimea maximă este acum limitată la 32. Problema a fost descoperită de compania Calif.io, în colaborare cu Claude și Anthropic Research.

Îmbunătățiri interne:

  • Au fost eliminate fragmentele de cod învechite, rămase de la suportul pentru SSLv2 și SSLv3/TLS 1.0.
  • Funcția ec_point_cmp() a fost rescrisă.
  • În DH_check() a fost adăugat un traseu rapid pentru numere prime bine cunoscute DH, inclusiv numere din RFC 7919.

Schimbări de compatibilitate:

  • Au fost eliminate numeroase macro-uri BN_* neutilizate cu nume neinformative (BN_LONG, BN_BITS4, BN_MASK2 etc.).
  • openssl(1) cms nu mai acceptă chei neacceptate -compress și -uncompress.
  • A fost adăugat un flag PKCS7_NO_DUAL_CONTENT pentru un comportament compatibil cu unele legături linguistice.

Corecturi de erori:

  • Au fost eliminate scurgerile de memorie din CMS_EncryptedData_encrypt() și nref_nos().
  • Codificarea șirurilor de biți cu zerouri finale a fost corectată.
  • A fost corectată o eroare de cădere la analiza PKCS#12 și a răspunsurilor timestamp.
  • S-au corectat multiple erori în libtls (verificări de lungime, coerența mesajelor de eroare).

Altele:

  • În libssl a fost adăugat suport pentru algoritmul RSASSA-PSS cu OID.
  • Funcțiile X509_VERIFY_PARAM_set_hostflags() și SSL_SESSION_dup() au fost adăugate în API-ul public.
  • BIGNUM utilizează acum tipurile standard C99 (uint64_t/uint32_t), ceea ce repară problemele pe Windows 64-bit.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster