
Di recente è stata rilasciata la versione 4.0.2 di OpenSSL (la 3.5.8 se si utilizza la versione LTS), che corregge diverse vulnerabilità di sicurezza informatica.
Potresti impiegare una vita cercando disperatamente di capire se il tuo codice può effettivamente beneficiare degli aggiornamenti, ma se hai il controllo completo della tua build di OpenSSL ed escludi tutto ciò che non ti serve realmente (un’operazione che, a onor del vero, spesso richiede un effort maggiore di quanto molti siano disposti a dedicarvi), potresti riuscirci con una certa tempestività. In alternativa, puoi semplicemente scaricare e ricompilare il codice con la nuova versione.
Nessun bug è stato classificato con una gravità superiore a “Moderato”, ma è stata risolta almeno una vulnerabilità interessante dal punto di vista dei bias crittografici: due cifrari AEAD (in altre parole, un algoritmo crittografico con autenticazione a chiave integrata tramite un hash calcolato in parallelo con la crittografia/decrittografia) “approvavano” sempre un testo cifrato vuoto durante la decifratura, anche se veniva inviato un hash di autenticazione errato!
Potrebbe non essere facile da sfruttare, ma se effettivamente accadesse, questa vulnerabilità consentirebbe a un malintenzionato di fornire un falso buffer in input per la decifratura, che potrebbe ingannare il test AEAD. Ricordiamoci anche che una stringa vuota ha un solo hash AEAD valido per ogni chiave: “nothing” è spesso un input valido, e in fase di decifratura dovrebbe essere soggetto al medesimo livello di validazione di qualsiasi altra stringa in chiaro!









