Megjelent a Rustls 0.23.45, egy kétéves biztonsági hibát javít

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Megjelent a Rustls 0.23.45, amely egy olyan hibát javít, amikor a TLS 1.3 kézfogási üzeneteket hibásan elfogadta a rendszer a titkosítási szintek közötti határokon át. A most nyilvános advisory szerint a TLS 1.3 kézfogási üzenetek hibás kezelése a titkosítási szintek közötti határokon át oda vezethetett, hogy egy útvonalon lévő támadó egyszerű szöveges üzeneteket szúrjon be, amelyeket a Rustls elfogad. A probléma gyökere, hogy a Rustls TLS 1.3 megvalósítása eltért az RFC 8446 előírásaitól.

A mai Rustls 0.23.45-ös bejelentés így fogalmaz:

"A Rustls elfogadta azokat a TLS 1.3 kézfogási üzeneteket, amelyeket rossz titkosítási szinten küldtek, ha ugyanabban a recordban egy kulcsváltó üzenetet követtek. A kézfogás átirata továbbra is hitelesített, ezért egy hálózati pozícióban lévő támadó ezt nem tudja arra használni, hogy módosítsa vagy befejezze a kézfogást; a gyakorlati következmény az, hogy a partner olyan kézfogási üzeneteket küldhet, amelyeket titkosítva kellene továbbítani, mégis egyszerű szövegként mennek át anélkül, hogy a rustls elutasítaná a kapcsolatot."

A probléma hasonlít a januárban nyilvánosságra került Go sebezhetőségre. A hibát tegnap javították a Rustls kódbázisában, és mostantól elérhető a v0.23.45-ös kiadásban. A hiba a Rustlsben a 2024 szeptemberében megjelent v0.23.13 óta volt jelen.