wolfssl: Update to version 5.7.2
authorHauke Mehrtens <hauke@hauke-m.de>
Sun, 14 Jul 2024 23:06:38 +0000 (01:06 +0200)
committerRISCi_ATOM <bob@bobcall.me>
Tue, 16 Jul 2024 15:08:43 +0000 (11:08 -0400)
commitf7434eb4c499e878f9a7b600350d75acbc712be7
treec5788f48b63d87c2ab4d5e7533d2021cc355c92b
parent5d75be9eb54db3126a996081b35c76d0efb04dff
wolfssl: Update to version 5.7.2

This fixes multiple security problems:
 * [Medium] CVE-2024-1544
   Potential ECDSA nonce side channel attack in versions of wolfSSL before 5.6.6 with wc_ecc_sign_hash calls.

 * [Medium] CVE-2024-5288
   A private key blinding operation, enabled by defining the macro WOLFSSL_BLIND_PRIVATE_KEY, was added to mitigate a potential row hammer attack on ECC operations.

 * [Low] When parsing a provided maliciously crafted certificate directly using wolfSSL API, outside of a TLS connection, a certificate with an excessively large number of extensions could lead to a potential DoS.

 * [Low] CVE-2024-5991
   In the function MatchDomainName(), input param str is treated as a NULL terminated string despite being user provided and unchecked.

 * [Medium] CVE-2024-5814
   A malicious TLS1.2 server can force a TLS1.3 client with downgrade capability to use a ciphersuite that it did not agree to and achieve a successful connection.

 * [Medium] OCSP stapling version 2 response verification bypass issue when a crafted response of length 0 is received.

 * [Medium] OCSP stapling version 2 revocation bypass with a retry of a TLS connection attempt.

Unset DISABLE_NLS to prevent setting the unsupported configuration
option --disable-nls which breaks the build now.

Link: https://github.com/openwrt/openwrt/pull/15948
Signed-off-by: Hauke Mehrtens <hauke@hauke-m.de>
(cherry picked from commit 3a0232ffd33f2dc894c671d90de6b2766399f4dc)
package/libs/wolfssl/Makefile
package/libs/wolfssl/patches/100-disable-hardening-check.patch