Este disponibilă o versiune corectivă a bibliotecii criptografice OpenSSL 1.1.1k, care remediază două vulnerabilități cu un nivel ridicat de periculozitate:
- CVE-2021-3450 — posibilitatea ocolirii verificării certificatului autorității de certificare atunci când se activează flagul X509_V_FLAG_X509_STRICT, care este dezactivat implicit și se aplică pentru o verificare suplimentară a existenței certificatelor în lanț. Problema a fost introdusă în implementarea unei noi verificări din OpenSSL 1.1.1h, care interzice utilizarea certificatelor din lanț care au parametrii curbei eliptice codificați explicit.
Din cauza unei erori în cod, noua verificare suprascria rezultatul verificării corectitudinii certificatului autorității de certificare efectuate anterior. Ca rezultat, certificatul semnat cu un certificat auto-semnat, care nu este legat de lanțul de încredere cu autoritatea de certificare, a fost tratat ca fiind complet de încredere. Vulnerabilitatea nu se manifestă în cazul setării parametrului „purpose”, care este setat implicit în procedurile de verificare a certificatelor client și server în libssl (aplicat pentru TLS).
- CVE-2021-3449 — posibilitatea de a provoca o prăbușire server TLS prin trimiterea de către client a unui mesaj ClientHello format special. Problema este legată de dereferințierea unui pointer NULL în implementarea extensiei signature_algorithms. Problema se manifestă doar pe servere cu suport pentru TLSv1.2 și cu redisponibilizarea reconectării (activată implicit).
Sursa: opennet.ro
