Një version korrektues i bibliotekës kriptografike OpenSSL 1.1.1k është në dispozicion, në të cilin janë eliminuar dy vulnerabilitete me një nivel të lartë rreziku:
- CVE-2021-3450 â mundĂ«sia e kalimit tĂ« verifikimit tĂ« certifikatĂ«s sĂ« autoritetit tĂ« shpĂ«rndarjes kur Ă«shtĂ« aktivizuar flag-u X509_V_FLAG_X509_STRICT, i cili Ă«shtĂ« i çaktivizuar pĂ«r parazgjedhje dhe pĂ«rdoret pĂ«r verifikimin shtesĂ« tĂ« ekzistencĂ«s sĂ« certifikatave nĂ« zinxhir. Problemi Ă«shtĂ« futur nĂ« implementimin e kontrollit tĂ« ri qĂ« shfaqet nĂ« OpenSSL 1.1.1h, i cili ndalon pĂ«rdorimin e certifikatave nĂ« zinxhir qĂ« kanĂ« parametra tĂ« koduar qartĂ« tĂ« kurbĂ«s eliptike.
Për shkak të një gabimi në kod, kontrolli i ri mbivendoste rezultatin e kontrollit të mëparshëm të vlefshmërisë së certifikatës së autoritetit të shpërndarjes. Si rezultat, certifikatat e lëshuara nga një certifikatë vetë-nënshkruese, e cila nuk është e lidhur me zinxhirin e besueshmërisë me autoritetin e shpërndarjes, janë trajtuar si tërësisht të besueshme. Vulnerabiliteti nuk shfaqet në rastin e vendosjes së parametrave "purpose", të cilët për parazgjedhje, janë caktuar në procedurat e verifikimit të certifikatave të klientëve dhe serverëve në libssl (përdoret për TLS).
- CVE-2021-3449 â mundĂ«sia e shkaktimit tĂ« njĂ« rĂ«njeje serverĂ« TLS pĂ«rmes dĂ«rgimit nga klienti tĂ« njĂ« mesazhi tĂ« formatuar posaçërisht ClientHello. Problemi Ă«shtĂ« i lidhur me dereferencimin e njĂ« treguesi NULL nĂ« implementimin e zgjerimit signature_algorithms. Problemi shfaqet vetĂ«m nĂ« sistemet atĂ« me mbĂ«shtetje pĂ«r TLSv1.2 dhe lejen e rinegociatĂ«s sĂ« lidhjes (e caktuar pĂ«r parazgjedhje).
Burimi: opennet.ru
