ÇRelease OpenSSL 3.6.0 me mbĂ«shtetje EVP_SKEY dhe eliminim tĂ« mbingarkesave tĂ« buffers.

U lëshua biblioteka OpenSSL 3.6.0, e cila ofron realizimin e protokolleve SSL/TLS dhe algoritmeve të ndryshëm të kriptimit. OpenSSL 3.6 është klasifikuar si një version me mbështetje standart, me përmirësime që publikohen për 13 muaj. Mbështetja për versionet e kaluara OpenSSL 3.5 LTS, 3.4, 3.3, 3.2 dhe 3.0 LTS do të vazhdojë deri në prill të vitit 2030, tetor 2026, prill 2026, nëntor 2025 dhe shtator 2026 përkatësisht. Kodi i projektit është i shpërndarë nën licencën Apache 2.0.

Novitetet kryesore:

  • Shtuar mbĂ«shtetje pĂ«r strukturĂ«n EVP_SKEY (çels simetrik) pĂ«r tĂ« pĂ«rfaqĂ«suar çelĂ«sa simetrikĂ« si objekte tĂ« pandjeshme (opaque). Ndryshe nga çelĂ«sat raw, tĂ« paraqitur si njĂ« masiv bajtĂ«sh, struktura e çelĂ«sit EVP_SKEY abstraktohet dhe pĂ«rmban metadata tĂ« tjera. PĂ«rdorimi i EVP_SKEY Ă«shtĂ« i lejuar nĂ« funksionet e kriptimit, ndĂ«rrimit tĂ« çelĂ«save dhe formimit tĂ« çelĂ«save (KDF). PĂ«r punĂ«n me çelĂ«sat EVP_SKEY janĂ« shtuar funksionet EVP_KDF_CTX_set_SKEY(), EVP_KDF_derive_SKEY() dhe EVP_PKEY_derive_SKEY().
  • Shtuar mbĂ«shtetje pĂ«r verifikimin e nĂ«nshkrimeve digjitale bazuar nĂ« skemĂ«n LMS (NĂ«nshkrimet Leighton-Micali), e cila pĂ«rdor funksione hash dhe hashing nĂ« formĂ«n e njĂ« peme Merkle (Merkle Tree, çdo degĂ« verifikon tĂ« gjitha degĂ«t dhe nyjat poshtĂ« saj). NĂ«nshkrimet digjitale LMS janĂ« rezistente ndaj pĂ«rpjekjeve tĂ« thyerjes nĂ« kompjuterĂ«t kuantikĂ« dhe janĂ« zhvilluar pĂ«r tĂ« garantuar integritetin e firmware-it dhe aplikacioneve.
  • Shtuar mbĂ«shtetje pĂ«r kategoritĂ« e sigurisĂ« NIST pĂ«r parametrat e objekteve PKEY (çelĂ«sa publikĂ« dhe privatĂ«). Caktimi i kategorisĂ« sĂ« sigurisĂ« bĂ«het pĂ«rmes konfigurimit "security-category". PĂ«r tĂ« verifikuar nivelin e sigurisĂ«, Ă«shtĂ« shtuar funksioni EVP_PKEY_get_security_category(). Niveli i sigurisĂ« pasqyron qĂ«ndrueshmĂ«rinĂ« ndaj pĂ«rpjekjeve tĂ« thyerjes nĂ« kompjuterĂ«t kuantikĂ« dhe mund tĂ« merrni vlera tĂ« plota nga 0 deri nĂ« 5:
    • 0 — implementim, i pasigurt ndaj thyerjeve nĂ« kompjuterĂ«t kuantikĂ«;
    • 1/3/5 — implementimi nuk pĂ«rjashton kĂ«rkimin nĂ« kompjuterin kuantik tĂ« çelĂ«sit nĂ« njĂ« algoritĂ«m blloku me çelĂ«s 128/192/256-bite;
    • 2/4 — implementimi nuk pĂ«rjashton kĂ«rkimin nĂ« kompjuterin kuantik tĂ« kolizionit nĂ« njĂ« hash 256/384-bite).
  • Shtuar komanda "openssl configutl" pĂ«r procesimin e skedarit tĂ« konfigurimit. Kjo utilitet lejon qĂ«, nĂ« bazĂ« tĂ« njĂ« konfigurimi me shumĂ« skedarĂ« me pĂ«rfshirje, tĂ« krijoni njĂ« skedar pĂ«rmbledhĂ«s me tĂ« gjitha konfigurimet.
  • NĂ« provajderin e kriptografisĂ« FIPS Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r formimin deterministik tĂ« nĂ«nshkrimeve digjitale ECDSA (nĂ«nshkrimi i njĂ«jtĂ« gjenerohet me tĂ« njĂ«jtĂ«n hyrje), nĂ« pĂ«rputhje me kĂ«rkesat e standardit FIPS 186-5.
  • KĂ«rkesat pĂ«r mjedisin e ndĂ«rtimit janĂ« rritur. Tani pĂ«r ndĂ«rtimin e OpenSSL nuk Ă«shtĂ« e mjaftueshme njĂ« mjet qĂ« mbĂ«shtet ANSI-C dhe kĂ«rkohet njĂ« kompilator i pĂ«rputhshĂ«m me standardin C-99.
  • janĂ« shpallur tĂ« vjetra funksionet qĂ« lidhen me strukturĂ«n EVP_PKEY_ASN1_METHOD.
  • ËshtĂ« ndalur mbĂ«shtetja pĂ«r platformĂ«n VxWorks.

Vulnerabilitetet e korrigjuara:

  • CVE-2025-9230 — njĂ« vulnerabilitet nĂ« kodin e dekodimit tĂ« mesazheve CMS, tĂ« enkriptuara duke pĂ«rdorur fjalĂ«kalimin (PWRI). Vulnerabiliteti mund tĂ« çojĂ« nĂ« shkruarjen dhe leximin e tĂ« dhĂ«nave jashtĂ« bufrit tĂ« dedikuar, duke lejuar qĂ« tĂ« ndĂ«rpritet ose dĂ«mtohet memoria nĂ« aplikacionin qĂ« pĂ«rdor OpenSSL pĂ«r tĂ« procesuar mesazhet CMS. Nuk pĂ«rjashtohet shfrytĂ«zimi i vulnerabilitetit pĂ«r tĂ« organizuar ekzekutimin e kodit tĂ« vet, por rreziku i problemit zvogĂ«lohet nga fakti se enkriptimi i mesazheve CMS duke pĂ«rdorur fjalĂ«kalimin nĂ« praktikĂ« zbatohet jashtĂ«zakonisht rrallĂ«. PĂ«rveç versionit OpenSSL 3.6.0, vulnerabiliteti Ă«shtĂ« eliminuar nĂ« versionet OpenSSL 3.5.4, 3.4.3, 3.3.5, 3.2.6 dhe 3.0.18. Problemi gjithashtu Ă«shtĂ« rregulluar nĂ« pĂ«rditĂ«simet e bibliotekĂ«s LibreSSL 4.0.1 dhe 4.1.1, tĂ« zhvilluara nga projekti OpenBSD.
  • CVE-2025-9231 — implementimi i algoritmit SM2 Ă«shtĂ« i ekspozuar ndaj sulmeve pĂ«rmes kanaleve anĂ«sore, tĂ« cilat lejojnĂ« qĂ« nĂ« sisteme me CPU ARM 64-bit tĂ« rindĂ«rtohet çelĂ«si i mbyllur duke analizuar ndryshimin e kohĂ«s sĂ« ekzekutimit tĂ« llogaritjeve tĂ« veçanta. Potencialisht, sulmi mund tĂ« realizohet nga larg. Rreziku i sulmit zvogĂ«lohet nga fakti se OpenSSL nuk mbĂ«shtet direkt pĂ«rdorimin e certifikatave me çelĂ«sa SM2 nĂ« TLS.
  • CVE-2025-9232 — njĂ« vulnerabilitet nĂ« implementimin e klientit tĂ« integruar HTTP, qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga jashtĂ« zonĂ«s sĂ« bufrit gjatĂ« procesimit nĂ« funksionet e klientit HTTP tĂ« njĂ« URL-je tĂ« veçuar. Problemi shfaqet vetĂ«m kur variabla ambientale „no_proxy“ Ă«shtĂ« e vendosur dhe mund tĂ« çojĂ« nĂ« ndĂ«rprerjen e aplikacionit.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster