A fost pregătită lansarea bibliotecii criptografice compacte wolfSSL 5.1.0, optimizată pentru utilizarea pe dispozitive încorporate cu resurse limitate de procesor și memorie, cum ar fi dispozitivele internetului lucrurilor, sistemele smart home, sistemele informatice auto, routerele și telefoanele mobile. Codul este scris în limbajul C și este distribuit sub licența GPLv2.
Biblioteca oferă implementări de înaltă performanță ale algoritmilor criptografici moderni, inclusiv ChaCha20, Curve25519, NTRU, RSA, Blake2b, TLS 1.0-1.3 și DTLS 1.2, care, conform dezvoltatorilor, sunt de 20 de ori mai compacte decât implementările din OpenSSL. Se furnizează atât o interfață API simplificată, cât și un strat de compatibilitate cu API-ul OpenSSL. Există suport pentru OCSP (Online Certificate Status Protocol) și CRL (Certificate Revocation List) pentru verificarea revocării certificatelor.
Principalele noutăți în wolfSSL 5.1.0:
- A fost adăugat suport pentru platformele: NXP SE050 (cu suport pentru Curve25519) și Renesas RA6M4. Pentru Renesas RX65N/RX72N a fost adăugat suport pentru TSIP 1.14 (Trusted Secure IP).
- A fost adăugată posibilitatea utilizării algoritmilor de criptografie post-cuantică în portul pentru serverul http Apache. Pentru TLS 1.3 a fost implementat schema de semnături digitale NIST round 3 FALCON. Au fost adăugate teste cURL compilate cu wolfSSL în modul de aplicare a algoritmilor criptografici, rezistenți la atacurile unui computer cuantic.
- În stratul de compatibilitate cu alte biblioteci și aplicații a fost adăugat suport pentru NGINX 1.21.4 și Apache httpd 2.4.51.
- În codul pentru compatibilitate cu OpenSSL a fost adăugat suport pentru flag-ul SSL_OP_NO_TLSv1_2 și funcțiile SSL_CTX_get_max_early_data, SSL_CTX_set_max_early_data, SSL_set_max_early_data, SSL_get_max_early_data, SSL_CTX_clear_mode, SSL_CONF_cmd_value_type, SSL_read_early_data, SSL_write_early_data.
- A fost adăugată posibilitatea de a înregistra o funcție callback pentru a înlocui implementarea încorporată a algoritmului AES-CCM.
- A fost adăugat macro-ul WOLFSSL_CUSTOM_OID pentru generarea OID proprii pentru CSR (cerere de semnare a certificatului).
- A fost adăugat suport pentru semnături deterministe ECC, activat prin macro-ul FSSL_ECDSA_DETERMINISTIC_K_VARIANT.
- Au fost adăugate noi funcții wc_GetPubKeyDerFromCert, wc_InitDecodedCert, wc_ParseCert și wc_FreeDecodedCert.
- Au fost rezolvate două vulnerabilități, căror li s-a atribuit un nivel scăzut de pericol. Prima vulnerabilitate permite executarea unui atac DoS asupra aplicației client în cursul unui atac MITM asupra conexiunii TLS 1.2. A doua vulnerabilitate este legată de posibilitatea de a obține controlul asupra reluării sesiunii clientului când se utilizează un proxy bazat pe wolfSSL sau conexiuni care nu verifică întreaga lanț de încredere a certificatului serverului.
Sursa: opennet.ro
