OpenSSL 1.1.1g TLS 1.3 zaifligi uchun tuzatilgan holda chop etildi

Mavjud kriptografik kutubxonaning tuzatuvchi chiqarilishi OpenSSL 1.1.1g, unda u yo'q qilinadi zaiflik (CVE-2020-1967), tajovuzkor tomonidan boshqariladigan server yoki mijoz bilan TLS 1.3 ulanishi boʻyicha muzokaralar oʻtkazishda xizmat koʻrsatishni rad etishga olib keladi. Zaiflik yuqori jiddiylik sifatida baholanadi.

Muammo faqat SSL_check_chain() funksiyasidan foydalanadigan ilovalarda paydo bo‘ladi va agar “signature_algorithms_cert” TLS kengaytmasi noto‘g‘ri ishlatilsa, jarayonning ishdan chiqishiga sabab bo‘ladi. Xususan, agar ulanish bo'yicha muzokaralar jarayoni raqamli imzoni qayta ishlash algoritmi uchun qo'llab-quvvatlanmaydigan yoki noto'g'ri qiymatni qabul qilsa, NULL ko'rsatgichni yo'qotish paydo bo'ladi va jarayon buziladi. Muammo OpenSSL 1.1.1d versiyasi chiqqandan beri paydo bo'ldi.

Manba: opennet.ru

a Izoh qo'shish