Versioni OpenSSL 3.6.0 me mbështetje për EVP_SKEY dhe eliminimin e mbushjes së bufferit

Krahu OpenSSL 3.6.0, që ofron implementimin e protokolleve SSL/TLS dhe algoritmeve të ndryshëm të enkriptimit, është lëshuar. OpenSSL 3.6 i përket edicioneve me periudhë mbështetje standarde, me azhurnime që publikohen për 13 muaj. Mbështetje për degët e kaluara OpenSSL 3.5 LTS, 3.4, 3.3, 3.2, dhe 3.0 LTS do të vazhdojë deri në prill 2030, tetor 2026, prill 2026, nëntor 2025, dhe shtator 2026 përkatësisht. Kodi i projektit shpërndahet nën licencën Apache 2.0.

Novitetet kryesore:

  • Shtuar mbĂ«shtetje pĂ«r strukturĂ«n EVP_SKEY (ÇelĂ«si Simetrik) pĂ«r tĂ« paraqitur çelĂ«sat simetrikĂ« si objekte opake. Ndryshe nga çelĂ«sat raw, tĂ« paraqitur si njĂ« masĂ« byte, nĂ« EVP_SKEY struktura e çelĂ«sit abstraktohet dhe pĂ«rmban metadata tĂ« tjera. PĂ«rdorimi i EVP_SKEY Ă«shtĂ« i lejuar nĂ« funksionet e enkriptimit, shkĂ«mbimit tĂ« çelĂ«save dhe formimit tĂ« çelĂ«save (KDF). PĂ«r tĂ« punuar me çelĂ«sat EVP_SKEY janĂ« shtuar funksionet EVP_KDF_CTX_set_SKEY(), EVP_KDF_derive_SKEY() dhe EVP_PKEY_derive_SKEY().
  • Shtuar mbĂ«shtetje pĂ«r verifikimin e nĂ«nshkrimeve dixhitale tĂ« bazuara nĂ« skemĂ«n LMS (Leighton-Micali Signatures), e cila pĂ«rdor funksione hash dhe hashing nĂ« formĂ«n e njĂ« peme Merkle (Merkle Tree, çdo degĂ« verifikon tĂ« gjitha degĂ«t dhe nodet nĂ«n tĂ«). NĂ«nshkrimet dixhitale LMS janĂ« tĂ« qĂ«ndrueshme ndaj sulmeve nga kompjuterĂ«t kuantikĂ« dhe janĂ« zhvilluar pĂ«r tĂ« garantuar integritetin e firmave dhe aplikacioneve.
  • Shtuar mbĂ«shtetje pĂ«r kategoritĂ« e sigurisĂ« NIST pĂ«r parametrat e objekteve PKEY (çelĂ«sa publikĂ« dhe privatĂ«). Caktimi i kategorisĂ« sĂ« sigurisĂ« bĂ«het pĂ«rmes konfigurimit 'security-category'. PĂ«r tĂ« verifikuar nivelin e sigurisĂ« Ă«shtĂ« shtuar funksioni EVP_PKEY_get_security_category(). Leveli i sigurisĂ« pasqyron qĂ«ndrueshmĂ«rinĂ« ndaj sulmeve nga kompjuterĂ«t kuantikĂ« dhe mund tĂ« marrĂ« vlera tĂ« plota nga 0 deri nĂ« 5:
    • 0 — implementim, jo i qĂ«ndrueshĂ«m ndaj thyerjes nga kompjuterĂ«t kuantikĂ«;
    • 1/3/5 — implementimi nuk pĂ«rjashton kĂ«rkimin e çelĂ«sit nĂ« njĂ« kompjuter kuantik nĂ« njĂ« algoritĂ«m bllokues me çelĂ«sa 128/192/256-bit;
    • 2/4 — implementimi nuk pĂ«rjashton kĂ«rkimin e kolizionit nĂ« njĂ« kompjuter kuantik nĂ« njĂ« hash 256/384-bit).
  • Shtohet komandĂ« «openssl configutl» pĂ«r tĂ« trajtuar skedarin e konfigurimit. Kjo utilitare lejon krijimin e njĂ« skedari pĂ«rmbledhĂ«s me tĂ« gjitha konfigurimet, bazuar nĂ« njĂ« konfigurim me shumĂ« skeda dhe pĂ«rfshirje.
  • PĂ«r provajderin kriptografik FIPS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r krijimin e pĂ«rcaktuar tĂ« nĂ«nshkrimeve dixhitale ECDSA (nĂ«nshkrimi i tĂ« njĂ«jtĂ«s Ă«shtĂ« i pandryshueshĂ«m pĂ«r tĂ« njĂ«jtat tĂ« dhĂ«na hyrĂ«se), nĂ« pĂ«rputhje me kĂ«rkesat e standardit FIPS 186-5.
  • JanĂ« rritur kĂ«rkesat pĂ«r mjedisin e ndĂ«rtimit. Tani pĂ«r ndĂ«rtimin e OpenSSL nuk mjafton njĂ« mjet qĂ« mbĂ«shtet ANSI-C, por kĂ«rkohet njĂ« kompilator i pajtueshĂ«m me standardin C-99.
  • JanĂ« shpallur si tĂ« vjetra funksionet qĂ« lidhen me strukturĂ«n EVP_PKEY_ASN1_METHOD.
  • Ka mbaruar mbĂ«shtetja pĂ«r platformĂ«n VxWorks.

Vulnerabilitetet e rregulluara:

  • CVE-2025-9230 — njĂ« dobĂ«si nĂ« kodin e dekodimit tĂ« mesazheve CMS tĂ« koduara me njĂ« fjalĂ«kalim (PWRI). Kjo dobĂ«si mund tĂ« çojĂ« nĂ« shkruarjen dhe leximin e tĂ« dhĂ«nave jashtĂ« njĂ« buferi tĂ« dedikuar, duke mundĂ«suar shkaktimin e njĂ« mbĂ«shtetjeje tĂ« papritur ose dĂ«mtimin e memories nĂ« njĂ« aplikacion qĂ« pĂ«rdor OpenSSL pĂ«r tĂ« pĂ«rpunuar mesazhet CMS. Nuk pĂ«rjashtohet mundĂ«sia e shfrytĂ«zimit tĂ« kĂ«tyre dobĂ«sive pĂ«r tĂ« organizuar ekzekutimin e kodit tĂ« vet, por rreziku i problemit zvogĂ«lohet nga fakti se kodimi i mesazheve CMS me njĂ« fjalĂ«kalim nĂ« praktikĂ« aplikohet jashtĂ«zakonisht rrallĂ«. PĂ«rveç versionit 3.6.0 tĂ« OpenSSL, dobĂ«sia Ă«shtĂ« rregulluar nĂ« publikimet 3.5.4, 3.4.3, 3.3.5, 3.2.6 dhe 3.0.18. Problemi Ă«shtĂ« rregulluar gjithashtu nĂ« pĂ«rditĂ«simet e bibliotekĂ«s LibreSSL 4.0.1 dhe 4.1.1, qĂ« po zhvillohet nga projekti OpenBSD.
  • CVE-2025-9231 — realizimi i algoritmit SM2 Ă«shtĂ« i ekspozuar ndaj sulmeve pĂ«rmes kanaleve tĂ« jashtme, duke lejuar qĂ« nĂ« sistemet me CPU 64-bit ARM tĂ« riprodhohet çelĂ«si privat, duke analizuar ndryshimin e kohĂ«s sĂ« ekzekutimit tĂ« llogaritjeve tĂ« veçanta. Potencialisht, sulmi mund tĂ« kryhet nĂ« distancĂ«. Rreziku i sulmit Ă«shtĂ« zvogĂ«luar nga fakti se OpenSSL nuk mbĂ«shtet drejtpĂ«rdrejt pĂ«rdorimin e certifikatave me çelĂ«sa SM2 nĂ« TLS.
  • CVE-2025-9232 — njĂ« cenueshmĂ«ri nĂ« implementimin e klientit HTTP tĂ« integruar, qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga zona jashtĂ« buffers gjatĂ« pĂ«rpunimit tĂ« URL-ve tĂ« formatuara posaçërisht nĂ« funksionet e klientit HTTP. Problemi shfaqet vetĂ«m kur variabli i ambientit "no_proxy" Ă«shtĂ« i vendosur dhe mund tĂ« çojĂ« nĂ« crash tĂ« aplikacionit.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster