Vydané OpenSSL 1.1.1g s opravou zraniteľnosti TLS 1.3

K dispozícii opravné uvoľnenie kryptografickej knižnice OpenSSL 1.1.1g, v ktorej sa vylučuje zraniteľnosť (CVE-2020 1967,), čo vedie k odmietnutiu služby pri pokuse o vyjednanie pripojenia TLS 1.3 so serverom alebo klientom kontrolovaným útočníkom. Zraniteľnosť je hodnotená ako veľmi závažná.

Problém sa vyskytuje iba v aplikáciách, ktoré používajú funkciu SSL_check_chain() a spôsobuje zlyhanie procesu, ak sa rozšírenie TLS „signature_algorithms_cert“ použije nesprávne. Konkrétne, ak proces vyjednávania o pripojení dostane nepodporovanú alebo nesprávnu hodnotu pre algoritmus spracovania digitálneho podpisu, dôjde k dereferencii ukazovateľa NULL a proces sa zrúti. Problém sa objavuje od vydania OpenSSL 1.1.1d.

Zdroj: opennet.ru

Pridať komentár