Përditësimi OpenSSL 1.1.1k me eliminimin e dy vulnerabiliteteve të rrezikshme

Një version korrektues i bibliotekës kriptografike OpenSSL 1.1.1k është në dispozicion, në të cilin janë eliminuar dy vulnerabilitete me një nivel të lartë rreziku:

  • CVE-2021-3450 — mundĂ«sia e kalimit tĂ« verifikimit tĂ« certifikatĂ«s sĂ« autoritetit tĂ« shpĂ«rndarjes kur Ă«shtĂ« aktivizuar flag-u X509_V_FLAG_X509_STRICT, i cili Ă«shtĂ« i çaktivizuar pĂ«r parazgjedhje dhe pĂ«rdoret pĂ«r verifikimin shtesĂ« tĂ« ekzistencĂ«s sĂ« certifikatave nĂ« zinxhir. Problemi Ă«shtĂ« futur nĂ« implementimin e kontrollit tĂ« ri qĂ« shfaqet nĂ« OpenSSL 1.1.1h, i cili ndalon pĂ«rdorimin e certifikatave nĂ« zinxhir qĂ« kanĂ« parametra tĂ« koduar qartĂ« tĂ« kurbĂ«s eliptike.

    Për shkak të një gabimi në kod, kontrolli i ri mbivendoste rezultatin e kontrollit të mëparshëm të vlefshmërisë së certifikatës së autoritetit të shpërndarjes. Si rezultat, certifikatat e lëshuara nga një certifikatë vetë-nënshkruese, e cila nuk është e lidhur me zinxhirin e besueshmërisë me autoritetin e shpërndarjes, janë trajtuar si tërësisht të besueshme. Vulnerabiliteti nuk shfaqet në rastin e vendosjes së parametrave "purpose", të cilët për parazgjedhje, janë caktuar në procedurat e verifikimit të certifikatave të klientëve dhe serverëve në libssl (përdoret për TLS).

  • CVE-2021-3449 — mundĂ«sia e shkaktimit tĂ« njĂ« rĂ«njeje serverĂ« TLS pĂ«rmes dĂ«rgimit nga klienti tĂ« njĂ« mesazhi tĂ« formatuar posaçërisht ClientHello. Problemi Ă«shtĂ« i lidhur me dereferencimin e njĂ« treguesi NULL nĂ« implementimin e zgjerimit signature_algorithms. Problemi shfaqet vetĂ«m nĂ« sistemet atĂ« me mbĂ«shtetje pĂ«r TLSv1.2 dhe lejen e rinegociatĂ«s sĂ« lidhjes (e caktuar pĂ«r parazgjedhje).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster