Krahu OpenSSL 3.6.0, që ofron implementimin e protokolleve SSL/TLS dhe algoritmeve të ndryshëm të enkriptimit, është lëshuar. OpenSSL 3.6 i përket edicioneve me periudhë mbështetje standarde, me azhurnime që publikohen për 13 muaj. Mbështetje për degët e kaluara OpenSSL 3.5 LTS, 3.4, 3.3, 3.2, dhe 3.0 LTS do të vazhdojë deri në prill 2030, tetor 2026, prill 2026, nëntor 2025, dhe shtator 2026 përkatësisht. Kodi i projektit shpërndahet nën licencën Apache 2.0.
Novitetet kryesore:
- Shtuar mbĂ«shtetje pĂ«r strukturĂ«n EVP_SKEY (ĂelĂ«si Simetrik) pĂ«r tĂ« paraqitur çelĂ«sat simetrikĂ« si objekte opake. Ndryshe nga çelĂ«sat raw, tĂ« paraqitur si njĂ« masĂ« byte, nĂ« EVP_SKEY struktura e çelĂ«sit abstraktohet dhe pĂ«rmban metadata tĂ« tjera. PĂ«rdorimi i EVP_SKEY Ă«shtĂ« i lejuar nĂ« funksionet e enkriptimit, shkĂ«mbimit tĂ« çelĂ«save dhe formimit tĂ« çelĂ«save (KDF). PĂ«r tĂ« punuar me çelĂ«sat EVP_SKEY janĂ« shtuar funksionet EVP_KDF_CTX_set_SKEY(), EVP_KDF_derive_SKEY() dhe EVP_PKEY_derive_SKEY().
- Shtuar mbështetje për verifikimin e nënshkrimeve dixhitale të bazuara në skemën LMS (Leighton-Micali Signatures), e cila përdor funksione hash dhe hashing në formën e një peme Merkle (Merkle Tree, çdo degë verifikon të gjitha degët dhe nodet nën të). Nënshkrimet dixhitale LMS janë të qëndrueshme ndaj sulmeve nga kompjuterët kuantikë dhe janë zhvilluar për të garantuar integritetin e firmave dhe aplikacioneve.
- Shtuar mbështetje për kategoritë e sigurisë NIST për parametrat e objekteve PKEY (çelësa publikë dhe privatë). Caktimi i kategorisë së sigurisë bëhet përmes konfigurimit 'security-category'. Për të verifikuar nivelin e sigurisë është shtuar funksioni EVP_PKEY_get_security_category(). Leveli i sigurisë pasqyron qëndrueshmërinë ndaj sulmeve nga kompjuterët kuantikë dhe mund të marrë vlera të plota nga 0 deri në 5:
- 0 â implementim, jo i qĂ«ndrueshĂ«m ndaj thyerjes nga kompjuterĂ«t kuantikĂ«;
- 1/3/5 â implementimi nuk pĂ«rjashton kĂ«rkimin e çelĂ«sit nĂ« njĂ« kompjuter kuantik nĂ« njĂ« algoritĂ«m bllokues me çelĂ«sa 128/192/256-bit;
- 2/4 â implementimi nuk pĂ«rjashton kĂ«rkimin e kolizionit nĂ« njĂ« kompjuter kuantik nĂ« njĂ« hash 256/384-bit).
- Shtohet komandë «openssl configutl» për të trajtuar skedarin e konfigurimit. Kjo utilitare lejon krijimin e një skedari përmbledhës me të gjitha konfigurimet, bazuar në një konfigurim me shumë skeda dhe përfshirje.
- Për provajderin kriptografik FIPS është shtuar mbështetje për krijimin e përcaktuar të nënshkrimeve dixhitale ECDSA (nënshkrimi i të njëjtës është i pandryshueshëm për të njëjtat të dhëna hyrëse), në përputhje me kërkesat e standardit FIPS 186-5.
- Janë rritur kërkesat për mjedisin e ndërtimit. Tani për ndërtimin e OpenSSL nuk mjafton një mjet që mbështet ANSI-C, por kërkohet një kompilator i pajtueshëm me standardin C-99.
- Janë shpallur si të vjetra funksionet që lidhen me strukturën EVP_PKEY_ASN1_METHOD.
- Ka mbaruar mbështetja për platformën VxWorks.
Vulnerabilitetet e rregulluara:
- CVE-2025-9230 â njĂ« dobĂ«si nĂ« kodin e dekodimit tĂ« mesazheve CMS tĂ« koduara me njĂ« fjalĂ«kalim (PWRI). Kjo dobĂ«si mund tĂ« çojĂ« nĂ« shkruarjen dhe leximin e tĂ« dhĂ«nave jashtĂ« njĂ« buferi tĂ« dedikuar, duke mundĂ«suar shkaktimin e njĂ« mbĂ«shtetjeje tĂ« papritur ose dĂ«mtimin e memories nĂ« njĂ« aplikacion qĂ« pĂ«rdor OpenSSL pĂ«r tĂ« pĂ«rpunuar mesazhet CMS. Nuk pĂ«rjashtohet mundĂ«sia e shfrytĂ«zimit tĂ« kĂ«tyre dobĂ«sive pĂ«r tĂ« organizuar ekzekutimin e kodit tĂ« vet, por rreziku i problemit zvogĂ«lohet nga fakti se kodimi i mesazheve CMS me njĂ« fjalĂ«kalim nĂ« praktikĂ« aplikohet jashtĂ«zakonisht rrallĂ«. PĂ«rveç versionit 3.6.0 tĂ« OpenSSL, dobĂ«sia Ă«shtĂ« rregulluar nĂ« publikimet 3.5.4, 3.4.3, 3.3.5, 3.2.6 dhe 3.0.18. Problemi Ă«shtĂ« rregulluar gjithashtu nĂ« pĂ«rditĂ«simet e bibliotekĂ«s LibreSSL 4.0.1 dhe 4.1.1, qĂ« po zhvillohet nga projekti OpenBSD.
- CVE-2025-9231 â realizimi i algoritmit SM2 Ă«shtĂ« i ekspozuar ndaj sulmeve pĂ«rmes kanaleve tĂ« jashtme, duke lejuar qĂ« nĂ« sistemet me CPU 64-bit ARM tĂ« riprodhohet çelĂ«si privat, duke analizuar ndryshimin e kohĂ«s sĂ« ekzekutimit tĂ« llogaritjeve tĂ« veçanta. Potencialisht, sulmi mund tĂ« kryhet nĂ« distancĂ«. Rreziku i sulmit Ă«shtĂ« zvogĂ«luar nga fakti se OpenSSL nuk mbĂ«shtet drejtpĂ«rdrejt pĂ«rdorimin e certifikatave me çelĂ«sa SM2 nĂ« TLS.
- CVE-2025-9232 â njĂ« cenueshmĂ«ri nĂ« implementimin e klientit HTTP tĂ« integruar, qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga zona jashtĂ« buffers gjatĂ« pĂ«rpunimit tĂ« URL-ve tĂ« formatuara posaçërisht nĂ« funksionet e klientit HTTP. Problemi shfaqet vetĂ«m kur variabli i ambientit "no_proxy" Ă«shtĂ« i vendosur dhe mund tĂ« çojĂ« nĂ« crash tĂ« aplikacionit.
Burimi: opennet.ru
