Një version korrektues i bibliotekës kriptografike OpenSSL 1.1.1k është në dispozicion, në të cilin janë eliminuar dy vulnerabilitete me një nivel të lartë rreziku:
- CVE-2021-3450 — mundësia e kalimit të verifikimit të certifikatës së autoritetit të shpërndarjes kur është aktivizuar flag-u X509_V_FLAG_X509_STRICT, i cili është i çaktivizuar për parazgjedhje dhe përdoret për verifikimin shtesë të ekzistencës së certifikatave në zinxhir. Problemi është futur në implementimin e kontrollit të ri që shfaqet në OpenSSL 1.1.1h, i cili ndalon përdorimin e certifikatave në zinxhir që kanë parametra të koduar qartë të kurbës eliptike.
Për shkak të një gabimi në kod, kontrolli i ri mbivendoste rezultatin e kontrollit të mëparshëm të vlefshmërisë së certifikatës së autoritetit të shpërndarjes. Si rezultat, certifikatat e lëshuara nga një certifikatë vetë-nënshkruese, e cila nuk është e lidhur me zinxhirin e besueshmërisë me autoritetin e shpërndarjes, janë trajtuar si tërësisht të besueshme. Vulnerabiliteti nuk shfaqet në rastin e vendosjes së parametrave "purpose", të cilët për parazgjedhje, janë caktuar në procedurat e verifikimit të certifikatave të klientëve dhe serverëve në libssl (përdoret për TLS).
- CVE-2021-3449 — mundësia e shkaktimit të një rënjeje сервера TLS përmes dërgimit nga klienti të një mesazhi të formatuar posaçërisht ClientHello. Problemi është i lidhur me dereferencimin e një treguesi NULL në implementimin e zgjerimit signature_algorithms. Problemi shfaqet vetëm në sistemet atë me mbështetje për TLSv1.2 dhe lejen e rinegociatës së lidhjes (e caktuar për parazgjedhje).
Burimi: opennet.ru
