OpenSSL 1.1.1g TLS 1.3 අනාරක්‍ෂිතභාවය සඳහා නිවැරදි කිරීම සමඟ ප්‍රකාශයට පත් කරන ලදී

ඇත ගුප්ත ලේඛන පුස්තකාලයේ නිවැරදි නිකුතුව OpenSSL 1.1.1g, එය ඉවත් කර ඇත අවදානම (CVE-2020-1967), ප්‍රහාරක-පාලිත සේවාදායකයක් හෝ සේවාලාභියෙකු සමඟ TLS 1.3 සම්බන්ධතාවයක් සාකච්ඡා කිරීමට උත්සාහ කරන විට සේවා ප්‍රතික්ෂේප කිරීමකට තුඩු දෙයි. අවදානම ඉහළ තීව්‍රතාවයක් ලෙස ශ්‍රේණිගත කර ඇත.

ගැටළුව දිස්වන්නේ SSL_check_chain() ශ්‍රිතය භාවිතා කරන යෙදුම්වල පමණක් වන අතර TLS දිගුව "signature_algorithms_cert" වැරදි ලෙස භාවිතා කරන්නේ නම් ක්‍රියාවලිය බිඳ වැටීමට හේතු වේ. විශේෂයෙන්ම, සම්බන්ධතා සාකච්ඡා ක්‍රියාවලියට ඩිජිටල් අත්සන සැකසුම් ඇල්ගොරිතම සඳහා සහය නොදක්වන හෝ වැරදි අගයක් ලැබෙන්නේ නම්, NULL පොයින්ටර් dereference සිදු වන අතර ක්‍රියාවලිය බිඳ වැටේ. OpenSSL 1.1.1d නිකුතුවේ සිට ගැටළුව දිස්වේ.

මූලාශ්රය: opennet.ru

අදහස් එක් කරන්න