ĂshtĂ« nĂ« dispozicion njĂ« version korrigjues i bibliotekĂ«s kriptografike OpenSSL 1.1.1l qĂ« adreson dy vulnerabilitete:
- CVE-2021-3711 â mbushtja e buffers nĂ« kodin qĂ« implementon algoritmin kriptografik SM2 (i pĂ«rhapur nĂ« KinĂ«), e cila mundĂ«son qĂ« pĂ«r shkak tĂ« njĂ« gabimi nĂ« llogaritjen e madhĂ«sisĂ« sĂ« buffers, tĂ« shkriven deri nĂ« 62 byte nĂ« njĂ« zonĂ« jashtĂ« buffers. Sulmuesi potencialisht mund tĂ« arrijĂ« ekzekutimin e kodit tĂ« tij ose tĂ« shkaktojĂ« rrĂ«zimin e aplikacionit pĂ«rmes dĂ«rgimit tĂ« tĂ« dhĂ«nave tĂ« formatuara nĂ« mĂ«nyrĂ« speciale pĂ«r dekodim nĂ« aplikacione qĂ« pĂ«rdorin funksionin EVP_PKEY_decrypt() pĂ«r dekriptimin e tĂ« dhĂ«nave SM2.
- CVE-2021-3712 â mbushtja e buffers nĂ« kodin e trajtimit tĂ« vargjeve ASN.1, e cila lejon tĂ« shkaktojĂ« rrĂ«zimin e aplikacionit ose tĂ« zbulojĂ« pĂ«rmbajtjen e memories sĂ« procesit (p.sh., pĂ«r tĂ« identifikuar çelĂ«sat e ruajtur nĂ« memory), nĂ«se sulmuesi nĂ« ndonjĂ« mĂ«nyrĂ« mund tĂ« formojĂ« njĂ« varg nĂ« strukturĂ«n e brendshme ASN1_STRING qĂ« nuk pĂ«rfundon me simbolin zero, dhe e pĂ«rpunon atĂ« nĂ« funksionet OpenSSL qĂ« realizojnĂ« daljen e certifikatave, siç janĂ« X509_aux_print(), X509_get1_email(), X509_REQ_get1_email() dhe X509_get1_ocsp().
Njëkohësisht janë lëshuar versione të reja të bibliotekës LibreSSL 3.3.4 dhe 3.2.6, në të cilat nuk përmenden qartë vulnerabilitetet, por sipas listës së ndryshimeve, vulnerabiliteti CVE-2021-3712 është rregulluar.
Burimi: opennet.ru
