OpenSSL‘in 4.0.2 sürümü duyuruldu. OpenSSL 4.0.2’nin, bir güvenlik yaması sürümü olduğu ve bu sürümde düzeltilen en ciddi CVE açığının orta seviyede olduğu ifade ediliyor. QUIC sunucusunun INITIAL paketini işlerken çift serbest bırakmayı tetikleyebilmesi sorununun düzeltildiği belirtilirken, CMS anahtar açma işleminde yığın arabellek taşması sorunu da düzeltilmiş bulunuyor. Özel olarak hazırlanmış protectionAlg aracılığıyla CMP sunucusunda geçersiz işaretçi referanssızlaştırma sorunu düzeltilirken, QUIC sunucusu gelen kanal kuyruğunda sınırsız bellek büyümesi sorununun da düzeltildiği söyleniyor. Gelecek bir dönem için DTLS kayıtlarını tamponlarken aşırı bellek kullanımının giderildiği belirtilirken, RPK sunucusu imza algoritması seçiminin eksik bir sertifikayı referanssızlaştırabilmesi sorunu düzeltilmiş bulunuyor. OCSP yanıt kontrolünde istemci tarafı bellek sızıntısı giderilirken, CMP yanıt doğrulamasında güvenilmeyen Gönderen DN’sinin biçim dizesi olarak kullanılması çözümlenmiş bulunuyor. CCM şifreleme modunda AEAD şifreleri için boş şifreli metinlerde kimlik doğrulama etiketlerinin kontrolü düzeltilmiş. Ayrıca hatırlanacağı gibi Nisan 2014‘te OpenSSL’de tespit edilen çok ciddi bir güvenlik açığı “Heartbleed Bug”, güvenlik şirketi Codenomicun tarafından kamuoyuyla paylaşılmıştı. OpenSSL 4.0.2 hakkında bilgi edinmek için GitHub sürümler sayfasını inceleyebilirsiniz.
OpenSSL 4.0.2 edinmek için aşağıdaki linklerden yararlanabilirsiniz.
