ອັບເດດເບຕ້າສ່ວນຕົວ UmbrellaX
ໃນລະຫວ່າງການກວດສອບຄວາມປອດໄພຂອງພວກເຮົາ, ພວກເຮົາພົບເຫັນບັນຫາຮ້າຍແຮງຢູ່ໃນຫ້ອງສະໝຸດໂອເພນຊອດຫຼາຍແຫ່ງທີ່ໃຊ້ສຳລັບການເຂົ້າລະຫັດ ແລະການສື່ສານທີ່ປອດໄພ. ການແກ້ໄຂໃນທ້ອງຖິ່ນແມ່ນກຽມພ້ອມ, ແຕ່ພວກເຂົາຍັງຕ້ອງການການກວດສອບຢ່າງເຕັມທີ່ແລະການກວດສອບເອກະລາດ. ຂ້ອຍຈະບໍ່ປ່ອຍເບຕ້າຈົນກ່ວາຂ້ອຍຫມັ້ນໃຈວ່າຄວາມສ່ຽງເຫຼົ່ານີ້ຖືກປິດ.
ນີ້ແມ່ນບັນຊີລາຍຊື່ຄົບຖ້ວນໃນພາສາທໍາມະດາ. ເປີດພາກສ່ວນເພື່ອເບິ່ງສິ່ງທີ່ອາດຈະຜິດພາດ, ຕົວຢ່າງປະຈໍາວັນ, ແລະການອ້າງອິງ patch.
ຄວາມລັບຂອງກຸ່ມທີ່ຖອດລະຫັດໄວ້ອາດຈະເຮັດໃຫ້ສໍາເນົາເພີ່ມເຕີມຢູ່ໃນຫນ່ວຍຄວາມຈໍາຫຼືການວິນິດໄສ. ຂໍ້ຄວາມລະຫັດລັບທີ່ບໍ່ດີ, ຂໍ້ຄວາມຍິນດີຕ້ອນຮັບ, ຂໍ້ສະເຫນີ, ເສັ້ນທາງປັບປຸງ, ລະຫັດທ້ອງຖິ່ນທີ່ຂາດຫາຍໄປ, ຄວາມລົ້ມເຫຼວຂອງຕົວເລກແບບສຸ່ມ, ເວລາຂອງລະບົບທີ່ຜິດປົກກະຕິ, ແລະການຈໍາກັດເວລາສາມາດປິດ app ແທນທີ່ຈະກັບຄືນຄວາມຜິດພາດທີ່ປອດໄພ. ການກວດສອບຄວາມສົມບູນຂອງຕົ້ນໄມ້ບາງອັນ ແລະ ຄວາມຍາວຂອງເສັ້ນທາງຍັງບໍ່ໄດ້ຮັບການຮັບປະກັນໃນທຸກໆເສັ້ນທາງປ່ອຍ.
ຕົວຢ່າງ, ການອັບເດດກຸ່ມທີ່ແຕກຫັກທີ່ໄດ້ຮັບຈາກເຄືອຂ່າຍຈະຕ້ອງຖືກປະຕິເສດໂດຍບໍ່ປິດຕົວສົ່ງຂໍ້ຄວາມ, ຂ້າມການກວດສອບຄວາມສົມບູນ, ຫຼືເປີດເຜີຍ bytes ຂໍ້ຄວາມໃນລາຍງານການຂັດຂ້ອງ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: openmls 0.8.1 | UMB-117, UMB-118, UMB-120, UMB-121, UMB-125, UMB-128, UMB-129, UMB-130, UMB-131, UMB-132, UMB-133, UMB-134, UMB-135, UMB-136, UMB-137, UMB-138, UMB-139
ບັນທຶກ MLS ທີ່ຖືກລຶບ ຫຼືປ່ຽນແທນນັ້ນສາມາດປ່ອຍໃຫ້ສຳເນົາທີ່ເປັນລໍາດັບ ຫຼືສ່ວນການສະເໜີທີ່ເຊື່ອງໄວ້ໄວ້ໃນຄວາມຊົງຈຳ. ພາບຖ່າຍກຸ່ມຕ້ອງການການປ່ຽນປະລໍາມະນູທີ່ມີຂອບເຂດ, ການເຂົ້າເຖິງການແກ້ໄຂຂໍ້ບົກພ່ອງທີ່ຈໍາເປັນ, ແລະຮູບແບບການຄົງທີ່ທາງເລືອກທີ່ເກັບຮັກສາຂໍ້ຄວາມເຂົ້າລະຫັດທີ່ສາມາດອ່ານໄດ້ແທນທີ່ຈະເປັນຂໍ້ມູນທີ່ເຂົ້າລະຫັດທີ່ຖືກຕ້ອງ.
ຕົວຢ່າງ, ການລຶບກຸ່ມຕ້ອງເອົາຂໍ້ສະເຫນີທີ່ຍັງຄ້າງຢູ່ທີ່ເຊື່ອງໄວ້ຂອງມັນອອກ, ແລະທາງເລືອກການເກັບຮັກສາຕ້ອງບໍ່ຖືກເຂົ້າລະຫັດເມື່ອມັນພຽງແຕ່ປ່ຽນຂໍ້ມູນເປັນຂໍ້ຄວາມທີ່ສາມາດອ່ານໄດ້.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: openmls_memory_storage 0.5.0 | UMB-119, UMB-212, UMB-213, UMB-214
backend ທາງເລືອກທີ່ບໍ່ໄດ້ໃຊ້ຍັງຄົງດຶງຊຸດທີ່ມີຄວາມສ່ຽງເຂົ້າໄປໃນສິນຄ້າຄົງຄັງການເພິ່ງພາອາໄສ. ວັດສະດຸສ່ວນຕົວຂອງ HPKE ຍັງຕ້ອງການການແກ້ບັນຫາທີ່ແຂງແຮງຂຶ້ນ ແລະການລ້າງໜ່ວຍຄວາມຈຳ.
ຕົວຢ່າງ, backend ທີ່ພວກເຮົາບໍ່ໄດ້ໃຊ້ບໍ່ຄວນນໍາເອົາຊຸດທີ່ມີຄວາມສ່ຽງທີ່ຮູ້ຈັກເຂົ້າໄປໃນການປ່ອຍ, ແລະການພິມຂໍ້ຜິດພາດຈະຕ້ອງບໍ່ມີລະຫັດສ່ວນຕົວ HPKE.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: hpke-rs 0.6.1 | RUSTSEC-2026-0124
ເຄື່ອງກໍາເນີດແບບສຸ່ມແລະຄ່າ HPKE ຊົ່ວຄາວຕ້ອງການການເຮັດຄວາມສະອາດທີ່ແທ້ຈິງ. ການຖອດລະຫັດທີ່ຜ່ານການພິສູດຢືນຢັນທີ່ລົ້ມເຫລວອາດຈະເຮັດໃຫ້ເປັນບ່ອນເກັບຂໍ້ຄວາມທຳມະດາທີ່ຖືກດັດແກ້ບາງສ່ວນໄວ້ໃນໜ່ວຍຄວາມຈຳ.
ຕົວຢ່າງ, ເມື່ອຂໍ້ຄວາມລົ້ມເຫລວໃນການກວດສອບ, ບັບເຟີຂໍ້ຄວາມທຳມະດາເຄິ່ງທີ່ປະມວນຜົນແລ້ວຄວນຖືກລຶບທັນທີ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: hpke-rs-rust-crypto 0.6.1 | UMB-122
ສະຖານະແບບສຸ່ມ, ຜົນຜະລິດທີ່ມາຈາກລະຫັດ, ໄບຕ໌ຂອງຄີສ່ວນຕົວ, ແລະບັຟເຟີການເຂົ້າລະຫັດທີ່ລົ້ມເຫລວແມ່ນຕ້ອງການການເຮັດຄວາມສະອາດ. ຄວາມຍາວຂອງ nonce ບໍ່ຖືກຕ້ອງ ແລະຄໍາຮ້ອງຂໍການແລກປ່ຽນທີ່ສໍາຄັນທີ່ບໍ່ຮອງຮັບສາມາດໄປເຖິງເສັ້ນທາງສິ້ນສຸດຂອງຂະບວນການ.
ຕົວຢ່າງ, ຂໍ້ຄວາມທີ່ບໍ່ມີຮູບແບບຕ້ອງສົ່ງຄືນຂໍ້ຜິດພາດປົກກະຕິແທນການປິດຕົວສົ່ງຂໍ້ຄວາມ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: openmls_rust_crypto 0.5.1 | UMB-122, UMB-123, UMB-124
ການເຊັນຊື່ nonces, shares, scalar bytes, ແລະສາຍລັບທີ່ອ່ານໄດ້ຊົ່ວຄາວຕ້ອງການການເຮັດຄວາມສະອາດໃນເສັ້ນທາງຄວາມສໍາເລັດແລະຄວາມຜິດພາດ. ຄຸນສົມບັດທີ່ບໍ່ໄດ້ໃຊ້ຍັງດຶງລະບົບຕ່ອງໂສ້ການເພິ່ງພາອາໄສທີ່ບໍ່ໄດ້ຮັກສາໄວ້.
ຕົວຢ່າງ, ຄ່າຊົ່ວຄາວທີ່ໃຊ້ສຳລັບລາຍເຊັນກຸ່ມບໍ່ຄວນອ່ານຢູ່ໃນໜ່ວຍຄວາມຈຳຫຼັງຈາກການລົງລາຍເຊັນສຳເລັດ ຫຼືລົ້ມເຫລວ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: frost-core 3.0.0 | local audited patch
ກະແຈແບບແປກປະຫຼາດທີ່ຖືກຍົກເລີກ ແລະ ບຼັອກການຂະຫຍາຍກະແຈລະດັບປານກາງສາມາດຢູ່ໃນຄວາມຊົງຈໍາໄດ້ຫຼັງຈາກກະແຈສຸດທ້າຍຖືກຜະລິດ.
ຕົວຢ່າງ, ຫຼັງຈາກຄີເຊດຊັນພ້ອມແລ້ວ, ສ່ວນປະກອບຊົ່ວຄາວທີ່ໃຊ້ເພື່ອມາມັນຄວນຈະຖືກລຶບຖິ້ມ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: hkdf 0.12.4 | local compatibility backport
ບລັອກຫຼັກທີ່ໄດ້ມາ, ການຍ່ອຍກະແຈຂະໜາດໃຫຍ່, ແລະຜົນໄດ້ຮັບຂອງ hash ພາຍໃນໃນສາຂາ HMAC ທີ່ເຂົ້າກັນໄດ້ສາມາດຍັງຄົງຢູ່ໃນຄວາມຊົງຈໍາທົ່ວໄປ.
ຕົວຢ່າງ, ການຢັ້ງຢືນວ່າຂໍ້ຄວາມນັ້ນເປັນຂອງແທ້ບໍ່ຄວນປ່ອຍໃຫ້ bytes ທີ່ມາຈາກກະແຈທີ່ສາມາດໃຊ້ຄືນໄດ້.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: hmac 0.12.1 | local compatibility backport
ທາງເລືອກການທໍາຄວາມສະອາດທີ່ມີຢູ່ໄດ້ຖືກປິດເປັນຄ່າເລີ່ມຕົ້ນແລະກວມເອົາພຽງແຕ່ສ່ວນຫນຶ່ງຂອງການຊົ່ວຄາວແລະການເກັບຮັກສາລັດທີ່ໄດ້ຮັບຈາກກະແຈ.
ຕົວຢ່າງ, ການສໍາເລັດການກວດສອບຄວາມຖືກຕ້ອງຄວນເຮັດຄວາມສະອາດທັງສອງບລັອກທີ່ມາຈາກລະຫັດຊົ່ວຄາວແລະເກັບຮັກສາໄວ້.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: hmac 0.13.0 | local audited patch
SHA-256 ແລະ SHA-512 ສະພາບການເຮັດວຽກແລະຕົວນັບບລັອກຕ້ອງການການລ້າງເວລາຫຼຸດລົງໃນສາຂາທີ່ເຂົ້າກັນໄດ້.
ຕົວຢ່າງ, ການ hashing ຄວາມລັບລະຫວ່າງການສືບພັນຂອງກຸນແຈບໍ່ຄວນປ່ອຍໃຫ້ສະຖານະການເຮັດວຽກຂອງເຄື່ອງຈັກ hash ຢູ່ໃນຫນ່ວຍຄວາມຈໍາທີ່ໃຊ້ຄືນໄດ້.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: sha2 0.10.9 | local compatibility backport
ການປ້ອນຂໍ້ມູນທີ່ເສຍຫາຍສາມາດຮ້ອງຂໍການຈັດສັນອັນໃຫຍ່ຫຼວງ, ອ່ານນອກເຫນືອການປະກາດຂອງມັນ, ຮອບທີ່ບໍ່ມີຄວາມຄືບຫນ້າ, ຫຼືເຮັດໃຫ້ເກີດການລົ້ນແລະເສັ້ນທາງທີ່ຫນ້າຢ້ານກົວ. ການວິນິດໄສ vector ລັບແລະການປ້ອນຂໍ້ມູນບໍ່ສຳເລັດບາງສ່ວນຍັງຕ້ອງການການອະນາໄມ.
ຕົວຢ່າງ, ຂໍ້ຄວາມນ້ອຍໆທີ່ອ້າງວ່າມີຊ່ອງຂໍ້ມູນຂະໜາດໃຫຍ່ຈະຕ້ອງບໍ່ໃຊ້ຄວາມຊົງຈຳອັນໃຫຍ່ຫຼວງ ຫຼືໃສ່ກັບດັກແອັບໃນຊ່ອງທີ່ບໍ່ສິ້ນສຸດ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: tls_codec 0.4.2 | local audited patch
ລະຫັດຄວາມສົມບູນຂອງຂໍ້ຄວາມ STUN ສາມາດພິມອອກໃນການວິເຄາະ ແລະບໍ່ໄດ້ຖືກລຶບຢ່າງຈະແຈ້ງດ້ວຍຂໍ້ຄວາມຮັບຮອງຊົ່ວຄາວ.
ຕົວຢ່າງ, ບັນທຶກຄວາມຜິດພາດໃນການເຊື່ອມຕໍ່ຈະຕ້ອງບໍ່ເປີດເຜີຍຄວາມລັບທີ່ໃຊ້ເພື່ອພິສູດຢືນຢັນການຮ້ອງຂໍການສົ່ງຕໍ່.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: stun 0.17.1 | audit patch 6e5cbb42
ລະຫັດຜ່ານ TURN ທີ່ໃຊ້ເວລາດົນນານໄດ້ຖືກເກັບຮັກສາໄວ້ເປັນສະຕຣິງທໍາມະດາແລະຈໍາເປັນຕ້ອງໄດ້ລຶບຢ່າງຊັດເຈນໃນເວລາທີ່ລູກຄ້າໄດ້ຖືກທໍາລາຍ.
ຕົວຢ່າງ, ການສິ້ນສຸດການໂທບໍ່ຄວນປ່ອຍໃຫ້ລະຫັດຜ່ານ relay ຂອງມັນຢູ່ໃນຫນ່ວຍຄວາມຈໍາຂອງລູກຄ້າເກົ່າ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: turn 0.17.1 | audit patch 6e5cbb42
TURN ຊື່ຜູ້ໃຊ້ ແລະລະຫັດຜ່ານຖືກເກັບໄວ້ເປັນສະຕຣິງທຳມະດາ ແລະພິມອອກໂດຍອັດຕະໂນມັດໃນຜົນການດີບັກ ICE.
ຕົວຢ່າງ, ບົດລາຍງານການເຊື່ອມຕໍ່ການໂທອາດຈະບອກວ່າມີຂໍ້ມູນປະຈໍາຕົວ, ແຕ່ມັນຈະຕ້ອງບໍ່ພິມຊື່ຜູ້ໃຊ້ແລະລະຫັດຜ່ານ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: webrtc-ice 0.17.1 | audit patch 6e5cbb42
ການປ້ອນຂໍ້ມູນມາຈາກລະຫັດສື່, ກະແຈທີ່ມາຈາກ, ເກືອ SRTP/SRTCP ທີ່ເກັບໄວ້, ແລະສະຖານະການເຮັດວຽກຂອງລະຫັດລັບຕ້ອງການການເຮັດຄວາມສະອາດທີ່ເຊື່ອຖືໄດ້.
ຕົວຢ່າງ, ຫຼັງຈາກການໂທເຂົ້າລະຫັດສິ້ນສຸດລົງ, ກະແຈສື່ຊົ່ວຄາວ ແລະເກືອຂອງມັນບໍ່ຄວນຢູ່ໃນ buffers ທຳມະດາ.
ການແກ້ໄຂທ້ອງຖິ່ນໄດ້ກະກຽມ, ການຢັ້ງຢືນກໍາລັງດໍາເນີນການ.
ລາຍລະອຽດດ້ານວິຊາການ: webrtc-srtp 0.17.1 | audit patch 6e5cbb42
ສຳລັບ beta notes ແລະ access updates, ຕິດຕາມບັນຊີ X ສ່ວນຕົວຂອງຂ້ອຍ.