Përditësimi i OpenSSL 1.1.1k me zgjidhjen e dy vulnerabiliteteve të rrezikshme

Disponohet një version korrigjues i bibliotekës kriptografike OpenSSL 1.1.1k, në të cilin janë eliminuar dy vulnerabilitete me nivel të lartë rreziku:

  • CVE-2021-3450 — mundĂ«sia pĂ«r tĂ« anashkaluar verifikimin e certifikatave tĂ« autoriteteve tĂ« lĂ«shimit kur Ă«shtĂ« aktivizuar flag-i X509_V_FLAG_X509_STRICT, qĂ« Ă«shtĂ« çaktivizuar si parazgjedhje dhe aplikohet pĂ«r njĂ« verifikim shtesĂ« tĂ« pranisĂ« sĂ« certifikatave nĂ« zinxhir. Problemi u fut nĂ« implementimin e ri tĂ« verifikimit nĂ« OpenSSL 1.1.1h, qĂ« ndalon pĂ«rdorimin e certifikatave nĂ« zinxhir, tĂ« cilat kanĂ« parametrat e kurbĂ«s eliptike tĂ« koduar qartĂ«.

    Për shkak të një gabimi në kod, verifikimi i ri anashkalonte rezultatin e një verifikimi të mëparshëm të saktësisë së certifikatave të autoriteteve të lëshimit. Si rezultat, certifikatat të cilat janë vërtetuar nga një certifikatë vetë-nënshkruar, që nuk është e lidhur me zinxhirin e besueshmërisë me autoritetin e lëshimit, trajtoheshin si plotësisht të besueshme. Vulnerabiliteti nuk shfaqet në rast se parametri 'purpose' është vendosur, i cili është i vendosur parazgjedhje në procedurat e verifikimit të certifikatave të klientëve dhe serverëve në libssl (përdoret për TLS).

  • CVE-2021-3449 — mundĂ«sia pĂ«r tĂ« shkaktuar njĂ« ndĂ«rprerje server TLS pĂ«rmes dĂ«rgimit nga klienti tĂ« njĂ« mesazhi tĂ« veçante ClientHello. Problemi Ă«shtĂ« i lidhur me dereferencimin e njĂ« treguesi NULL nĂ« implementimin e zgjerimit signature_algorithms. Problemi shfaqet vetĂ«m nĂ« serverĂ« me mbĂ«shtetje pĂ«r TLSv1.2 dhe rishikimin e rinovimit tĂ« lidhjes (aktivizuar si parazgjedhje).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster