U lëshua biblioteka OpenSSL 3.6.0, e cila ofron realizimin e protokolleve SSL/TLS dhe algoritmeve të ndryshëm të kriptimit. OpenSSL 3.6 është klasifikuar si një version me mbështetje standart, me përmirësime që publikohen për 13 muaj. Mbështetja për versionet e kaluara OpenSSL 3.5 LTS, 3.4, 3.3, 3.2 dhe 3.0 LTS do të vazhdojë deri në prill të vitit 2030, tetor 2026, prill 2026, nëntor 2025 dhe shtator 2026 përkatësisht. Kodi i projektit është i shpërndarë nën licencën Apache 2.0.
Novitetet kryesore:
- Shtuar mbështetje për strukturën EVP_SKEY (çels simetrik) për të përfaqësuar çelësa simetrikë si objekte të pandjeshme (opaque). Ndryshe nga çelësat raw, të paraqitur si një masiv bajtësh, struktura e çelësit EVP_SKEY abstraktohet dhe përmban metadata të tjera. Përdorimi i EVP_SKEY është i lejuar në funksionet e kriptimit, ndërrimit të çelësave dhe formimit të çelësave (KDF). Për punën me çelësat EVP_SKEY janë shtuar funksionet EVP_KDF_CTX_set_SKEY(), EVP_KDF_derive_SKEY() dhe EVP_PKEY_derive_SKEY().
- Shtuar mbështetje për verifikimin e nënshkrimeve digjitale bazuar në skemën LMS (Nënshkrimet Leighton-Micali), e cila përdor funksione hash dhe hashing në formën e një peme Merkle (Merkle Tree, çdo degë verifikon të gjitha degët dhe nyjat poshtë saj). Nënshkrimet digjitale LMS janë rezistente ndaj përpjekjeve të thyerjes në kompjuterët kuantikë dhe janë zhvilluar për të garantuar integritetin e firmware-it dhe aplikacioneve.
- Shtuar mbështetje për kategoritë e sigurisë NIST për parametrat e objekteve PKEY (çelësa publikë dhe privatë). Caktimi i kategorisë së sigurisë bëhet përmes konfigurimit "security-category". Për të verifikuar nivelin e sigurisë, është shtuar funksioni EVP_PKEY_get_security_category(). Niveli i sigurisë pasqyron qëndrueshmërinë ndaj përpjekjeve të thyerjes në kompjuterët kuantikë dhe mund të merrni vlera të plota nga 0 deri në 5:
- 0 â implementim, i pasigurt ndaj thyerjeve nĂ« kompjuterĂ«t kuantikĂ«;
- 1/3/5 â implementimi nuk pĂ«rjashton kĂ«rkimin nĂ« kompjuterin kuantik tĂ« çelĂ«sit nĂ« njĂ« algoritĂ«m blloku me çelĂ«s 128/192/256-bite;
- 2/4 â implementimi nuk pĂ«rjashton kĂ«rkimin nĂ« kompjuterin kuantik tĂ« kolizionit nĂ« njĂ« hash 256/384-bite).
- Shtuar komanda "openssl configutl" për procesimin e skedarit të konfigurimit. Kjo utilitet lejon që, në bazë të një konfigurimi me shumë skedarë me përfshirje, të krijoni një skedar përmbledhës me të gjitha konfigurimet.
- Në provajderin e kriptografisë FIPS është shtuar mbështetje për formimin deterministik të nënshkrimeve digjitale ECDSA (nënshkrimi i njëjtë gjenerohet me të njëjtën hyrje), në përputhje me kërkesat e standardit FIPS 186-5.
- Kërkesat për mjedisin e ndërtimit janë rritur. Tani për ndërtimin e OpenSSL nuk është e mjaftueshme një mjet që mbështet ANSI-C dhe kërkohet një kompilator i përputhshëm me standardin C-99.
- janë shpallur të vjetra funksionet që lidhen me strukturën EVP_PKEY_ASN1_METHOD.
- ĂshtĂ« ndalur mbĂ«shtetja pĂ«r platformĂ«n VxWorks.
Vulnerabilitetet e korrigjuara:
- CVE-2025-9230 â njĂ« vulnerabilitet nĂ« kodin e dekodimit tĂ« mesazheve CMS, tĂ« enkriptuara duke pĂ«rdorur fjalĂ«kalimin (PWRI). Vulnerabiliteti mund tĂ« çojĂ« nĂ« shkruarjen dhe leximin e tĂ« dhĂ«nave jashtĂ« bufrit tĂ« dedikuar, duke lejuar qĂ« tĂ« ndĂ«rpritet ose dĂ«mtohet memoria nĂ« aplikacionin qĂ« pĂ«rdor OpenSSL pĂ«r tĂ« procesuar mesazhet CMS. Nuk pĂ«rjashtohet shfrytĂ«zimi i vulnerabilitetit pĂ«r tĂ« organizuar ekzekutimin e kodit tĂ« vet, por rreziku i problemit zvogĂ«lohet nga fakti se enkriptimi i mesazheve CMS duke pĂ«rdorur fjalĂ«kalimin nĂ« praktikĂ« zbatohet jashtĂ«zakonisht rrallĂ«. PĂ«rveç versionit OpenSSL 3.6.0, vulnerabiliteti Ă«shtĂ« eliminuar nĂ« versionet OpenSSL 3.5.4, 3.4.3, 3.3.5, 3.2.6 dhe 3.0.18. Problemi gjithashtu Ă«shtĂ« rregulluar nĂ« pĂ«rditĂ«simet e bibliotekĂ«s LibreSSL 4.0.1 dhe 4.1.1, tĂ« zhvilluara nga projekti OpenBSD.
- CVE-2025-9231 â implementimi i algoritmit SM2 Ă«shtĂ« i ekspozuar ndaj sulmeve pĂ«rmes kanaleve anĂ«sore, tĂ« cilat lejojnĂ« qĂ« nĂ« sisteme me CPU ARM 64-bit tĂ« rindĂ«rtohet çelĂ«si i mbyllur duke analizuar ndryshimin e kohĂ«s sĂ« ekzekutimit tĂ« llogaritjeve tĂ« veçanta. Potencialisht, sulmi mund tĂ« realizohet nga larg. Rreziku i sulmit zvogĂ«lohet nga fakti se OpenSSL nuk mbĂ«shtet direkt pĂ«rdorimin e certifikatave me çelĂ«sa SM2 nĂ« TLS.
- CVE-2025-9232 â njĂ« vulnerabilitet nĂ« implementimin e klientit tĂ« integruar HTTP, qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga jashtĂ« zonĂ«s sĂ« bufrit gjatĂ« procesimit nĂ« funksionet e klientit HTTP tĂ« njĂ« URL-je tĂ« veçuar. Problemi shfaqet vetĂ«m kur variabla ambientale âno_proxyâ Ă«shtĂ« e vendosur dhe mund tĂ« çojĂ« nĂ« ndĂ«rprerjen e aplikacionit.
Burimi: opennet.ru
