Actualizare OpenSSL 1.1.1j, wolfSSL 4.7.0 și LibreSSL 3.2.4

A fost lansată o versiune corectivă a bibliotecii criptografice OpenSSL 1.1.1j, care remediază două vulnerabilități:

  • CVE-2021-23841 — dereferința unui pointer null în funcția X509_issuer_and_serial_hash(), care poate duce la crash-uri ale aplicațiilor ce apelează această funcție pentru a procesa certificate X509 cu o valoare invalidă în câmpul issuer.
  • CVE-2021-23840 — overflow numeric în funcțiile EVP_CipherUpdate, EVP_EncryptUpdate și EVP_DecryptUpdate, rezultând într-o returnare a valorii 1, indicând o execuție reușită, și setarea unei valori negative cu dimensiune, ceea ce poate provoca crash-uri ale aplicațiilor sau comportamente neobișnuite.
  • CVE-2021-23839 — o omisiune în implementarea protecției împotriva revenirii la utilizarea protocolului SSLv2. Se manifestă doar în vechea ramură 1.0.2.

De asemenea, a fost publicat un release al pachetului LibreSSL 3.2.4, în cadrul căruia proiectul OpenBSD dezvoltă un fork al OpenSSL, destinat asigurării unui nivel de securitate mai ridicat. Lansarea este notabilă pentru revenirea la utilizarea vechiului cod de verificare a certificatelor, utilizat în LibreSSL 3.1.x, din cauza problemelor de funcționare normală ale unor aplicații cu legături pentru evitarea erorilor în vechiul cod. Dintre noutăți se remarcă adăugarea în TLSv1.3 a implementărilor componentelor exporter și autochain.

În plus, a fost lansat un nou release al bibliotecii criptografice compacte wolfSSL 4.7.0, optimizată pentru utilizarea pe dispozitive incorporate cu resurse de procesor și memorie limitate, cum ar fi dispozitivele Internet of Things, sistemele smart home, sistemele de infotainment auto, routerele și telefoanele mobile. Codul este scris în limbajul C și este distribuit sub licența GPLv2.

Noua versiune implementează suportul pentru RFC 5705 (Exportatori de Materiale de Cheie pentru TLS) și S/MIME (Secure/Multipart Internet Mail Extensions). A fost adăugat un flag „—enable-reproducible-build” pentru a asigura build-uri reproduse. În straturile de compatibilitate cu OpenSSL, au fost adăugate API SSL_get_verify_mode, API X509_VERIFY_PARAM și X509_STORE_CTX. A fost implementat macro-ul WOLFSSL_PSK_IDENTITY_ALERT. A fost adăugată o nouă funcție _CTX_NoTicketTLSv12 pentru a dezactiva biletele de sesiune TLS 1.2, dar a le păstra pentru TLS 1.3.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster