ssl module incorrectly supports tls-unique channel binding for TLS 1.3

Đang mở
#95,341 12 bình luận 2 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

Đánh giá

Độ khó
4/5
Thời gian dự kiến
3-5 ngày
Mức phù hợp với người mới
45/100
Loại issue
Lỗi
Độ rõ ràng
Khá rõ ràng
Mức độ hoạt động
Đình trệ
Công nghệ
c, python
Lĩnh vực
security

Hướng nghiên cứu

Bắt đầu với Lib/test/test_ssl.py quanh các dòng 671-681 và phần triển khai get_channel_binding trong Modules/_ssl.c quanh dòng 2705. Đọc RFC 8446 Appendix C.5 và RFC 9266 để xác nhận các yêu cầu binding của TLS 1.3. Được xem là hoàn tất khi hành vi TLS 1.3 và các bài kiểm thử của nó không còn coi tls-unique là được hỗ trợ và phản ánh phần thay thế đã được định nghĩa.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Mô tả

topic-SSL type-bug type-security

CPython's get_channel_binding method implements the tls-unique channel binding for TLS 1.3:
https://github.com/python/cpython/blob/main/Lib/test/test_ssl.py#L671-L681
https://github.com/python/cpython/blob/main/Modules/_ssl.c#L2705

But this is incorrect. tls-unique is vulnerable to a couple of attacks (3SHAKE, SLOTH), so it was left undefined in TLS 1.3. RFC 9266 defines a replacement tls-exporter binding, built with Export Keying Material instead.

Ngôn ngữ chính
Python
Star
77.2k
Fork
36k
Merge trung bình
1 ngày 9 giờ
Pull request đã merge (30 ngày)
558

Hướng dẫn đóng góp

Mở hướng dẫn đóng góp

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Issue khác của python/cpython

Tất cả issue của python/cpython

Issue tương tự

Thêm issue về Python

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.