
OpenSSL 3.6.2 正式发布!本次更新修复了核心组件内的 8 项底层漏洞。根据官方安全评估,这批漏洞的最高风险等级为「中危」,虽然没有远程代码执行这类能直接击穿系统的致命风险,但在复杂网络环境中,仍可能被利用形成安全破口。
OpenSSL 3.6.2 主要更新
重大密码学与协议修复
- 底层硬件加密:修复了搭载 AVX-512 指令集的 x86-64 架构设备中,AES-CFB-128 加密模块的运算异常问题。
- 密钥封装与验证:修复了 RSA KEM 密钥封装机制在底层调度过程中的处理缺陷。
- 网络验证链路:修复了 DANE(基于 DNS 的命名实体身份验证)客户端侧的代码漏洞。
- 证书与数据解析:修复了 CMS 加密消息语法的信息处理异常,以及增量证书吊销列表(delta CRL)的解析故障。
- 数据转换逻辑:对全局十六进制数据转换引擎进行了防溢出与转换纠错强化。
OpenSSL 安全团队通过官方渠道发布提示,所有 OpenSSL 3.6 分支的用户,应尽快完成版本升级,迁移至 3.6.2 版本。
OpenSSL 3.6.1 主要更新
本次更新的重中之重,是修复了 CVE-2025-11187。该漏洞源于 PKCS#12 MAC 验证过程中对 PBMAC1 参数缺乏有效校验,可能导致栈缓冲区溢出或空指针解引用,属于必须立即修补的安全短板。
内存安全修复
OpenSSL 3.6.1 堵上了多处潜在的内存安全缺口:
- 修复了 CMS AuthEnvelopedData 解析时因未验证初始化向量(IV)长度导致的栈缓冲区溢出;
- 解决了 BIO_f_linebuffer 和 PKCS#12 相关代码路径中存在的堆越界写入问题;
- 消除了 SSL_CIPHER_find()、PKCS12_item_decrypt_d2i_ex 等函数在处理异常输入时可能触发的空指针解引用风险。
现代 TLS 部署环境修补
- 此前,系统在处理 TLS 1.3 的
CompressedCertificate消息时,会根据攻击者提供的未压缩证书长度预先分配内存,却未受max_cert_list限制,可能导致单连接消耗高达 22 MB 内存,引发资源耗尽型拒绝服务。该问题现已修复。 - 此外,低级 OCB 加密函数在硬件加速路径下,对非 16 字节对齐的数据可能遗漏尾部字节的加密与认证,造成信息泄露或篡改风险,此隐患也已被彻底清除。
底层数据结构解析层面
- 修复了时间戳响应(TS_RESP)验证、PKCS#12 解析及 PKCS7 摘要处理中缺失的 ASN.1_TYPE 类型检查,避免因类型混淆导致无效或空指针解引用,从而引发程序崩溃。
功能回退
- 恢复了
X509_V_FLAG_CRL_CHECK_ALL标志的原有行为逻辑; - 解决了 OpenSSL 3.6.0 服务器在特定场景下因 OCSP 装订(Stapling)处理异常而导致的握手失败问题。
此次更新广泛涉及 TLS 服务、证书验证、CMS/PKCS#7 数据处理及 PKCS#12 文件解析等核心基础功能。OpenSSL 项目组强烈建议:所有正在使用 OpenSSL 3.6.x 系列的用户和 Linux 发行版维护者,务必要尽快升级到 3.6.1,以消除潜在的安全风险。
OpenSSL 3.6 主要更新
新增 NIST 安全类别
- 新版本的一大重点改进,是为 PKEY 对象新增了 NIST 安全类别支持。开发者可以更直观地映射和评估加密强度。
- 同时,还加入了对
EVP_SKEY不透明对称密钥对象的支持,并提供了一系列配套的新函数,包括EVP_KDF_CTX_set_SKEY()、EVP_KDF_derive_SKEY()和EVP_PKEY_derive_SKEY()。
安全合规方面
- LMS(Leighton-Micali Signature)签名验证功能现已集成到默认和 FIPS Provider 中。
- 另外,OpenSSL 3.6 还遵循 FIPS 186-5 标准,新增了对确定性 ECDSA 签名生成的支持,进一步增强了加密操作的可靠性与合规性。
工具链方面
- 本次更新带来了一个全新的
openssl configutl命令行工具。它可以解析 OpenSSL 配置文件,并输出等效的配置信息,极大方便了系统管理员对系统设置的验证与审查。
重要变更
需要特别注意的是,新版本也带来了一些可能会影响现有环境的变更:
- 要编译 OpenSSL 不再仅满足于 ANSI-C 工具链,而是要求使用兼容 C-99 标准的编译器。
- 开发团队移除了对 VxWorks 平台的支持,会将更多精力集中在主流和活跃的目标平台上。
- 最后,与
EVP_PKEY_ASN1_METHOD相关的多个函数已被标记为「deprecated」,官方建议开发者尽快迁移到新版 API,以确保未来的兼容性。















最新评论
有多亮,是blingbling的吗🤣
这个网站眼前一亮
不要装,千万不要装,无法自定义鼠标指针,主题和壁纸需要重新设置,但是鼠标指针完全被像素版大白指针替代,无法更改。
鼠标指针也没了qwq