ARMmbed/mbedtls项目发布Mbed TLS 2.28.10版本解析
Mbed TLS是一个开源的SSL/TLS加密库,由ARM公司旗下的mbed团队维护。它为嵌入式系统提供了SSL/TLS功能实现,具有模块化设计、低内存占用等特点,广泛应用于物联网设备、嵌入式系统等资源受限环境。Mbed TLS实现了SSL/TLS协议、加密算法、X.509证书处理等核心功能,是构建安全通信的重要基础组件。
版本概述
Mbed TLS 2.28.10是2.28长期支持(LTS)分支的最后一个版本,这意味着该版本之后将不再接收任何错误修复或安全更新。开发团队建议用户尽快升级到受支持的维护版本。
重要安全更新
本次发布修复了两个重要的安全问题:
-
TLS握手过程中的潜在认证问题:在TLS 1.2握手阶段,当计算Finished消息时如果发生内存分配失败或加密硬件故障,可能导致Finished消息计算错误,破坏TLS握手的安全保证。该问题被分配为CVE-2025-27810。
-
TLS客户端主机名验证问题:当TLS客户端未调用mbedtls_ssl_set_hostname()函数时,如果尝试基于证书的服务器认证,可能存在服务器冒充风险。新版本默认情况下会阻止此类握手,并返回MBEDTLS_ERR_SSL_CERTIFICATE_VERIFICATION_WITHOUT_HOSTNAME错误。该问题被追踪为CVE-2025-27809。
默认行为变更
新版本对TLS客户端行为做了重要调整:
-
如果未调用mbedtls_ssl_set_hostname(),且尝试进行基于证书的服务器认证,mbedtls_ssl_handshake()现在会失败并返回特定错误码。这是出于安全考虑,因为在不知道预期主机名的情况下认证服务器通常是不安全的。
-
开发者可以通过两种方式恢复旧行为:调用mbedtls_ssl_set_hostname()时传入NULL作为主机名,或者启用新的编译选项MBEDTLS_SSL_CLI_ALLOW_WEAK_CERTIFICATE_VERIFICATION_WITHOUT_HOSTNAME。
-
ssl->hostname字段的内容在mbedtls_ssl_set_hostname(ssl, NULL)调用后发生了变化,开发者应参考mbedtls_ssl_context结构类型的文档了解详情。
其他改进与修复
-
内存安全增强:清零PSA操作中使用的临时堆缓冲区,防止敏感信息残留。
-
网络功能修复:在mbedtls_net_bind和mbedtls_net_connect中使用mbedtls_net_close替代close,防止可能的文件描述符重复关闭问题。
-
跨平台兼容性:
- 修复了MS-DOS DJGPP平台上的编译问题
- 修复了Visual Studio 2013和MinGW环境下SSL调试启用时的运行时崩溃问题
- 移除了Everest Visual Studio 2010兼容头文件,避免与标准CRT头文件冲突
-
加密算法优化:修复了GCC类编译器为通用x86_64目标构建AES时AES-NI内联汇编的约束问题,该问题可能导致某些编译器优化后生成错误代码。
-
密钥派生功能修复:修正了psa_key_derivation_input_integer()在操作中止后未检测错误状态的问题。
升级建议
考虑到2.28 LTS分支即将结束支持周期,所有用户都应尽快规划升级到受支持的维护版本。对于必须暂时使用2.28.10版本的用户,建议:
- 仔细评估安全更新中提到的两个问题对自身应用的影响
- 检查所有TLS客户端代码是否已正确设置主机名验证
- 在资源允许的情况下启用额外的安全编译选项
- 监控项目后续的安全公告,及时获取升级信息
Mbed TLS作为安全通信的基础组件,其版本更新应纳入企业的安全更新管理流程。开发团队应评估新版本对现有系统的影响,制定合理的升级计划,确保系统安全性的持续提升。
Kimi-K2.5Kimi K2.5 是一款开源的原生多模态智能体模型,它在 Kimi-K2-Base 的基础上,通过对约 15 万亿混合视觉和文本 tokens 进行持续预训练构建而成。该模型将视觉与语言理解、高级智能体能力、即时模式与思考模式,以及对话式与智能体范式无缝融合。Python00
GLM-4.7-FlashGLM-4.7-Flash 是一款 30B-A3B MoE 模型。作为 30B 级别中的佼佼者,GLM-4.7-Flash 为追求性能与效率平衡的轻量化部署提供了全新选择。Jinja00
VLOOKVLOOK™ 是优雅好用的 Typora/Markdown 主题包和增强插件。 VLOOK™ is an elegant and practical THEME PACKAGE × ENHANCEMENT PLUGIN for Typora/Markdown.Less00
PaddleOCR-VL-1.5PaddleOCR-VL-1.5 是 PaddleOCR-VL 的新一代进阶模型,在 OmniDocBench v1.5 上实现了 94.5% 的全新 state-of-the-art 准确率。 为了严格评估模型在真实物理畸变下的鲁棒性——包括扫描伪影、倾斜、扭曲、屏幕拍摄和光照变化——我们提出了 Real5-OmniDocBench 基准测试集。实验结果表明,该增强模型在新构建的基准测试集上达到了 SOTA 性能。此外,我们通过整合印章识别和文本检测识别(text spotting)任务扩展了模型的能力,同时保持 0.9B 的超紧凑 VLM 规模,具备高效率特性。Python00
KuiklyUI基于KMP技术的高性能、全平台开发框架,具备统一代码库、极致易用性和动态灵活性。 Provide a high-performance, full-platform development framework with unified codebase, ultimate ease of use, and dynamic flexibility. 注意:本仓库为Github仓库镜像,PR或Issue请移步至Github发起,感谢支持!Kotlin07
compass-metrics-modelMetrics model project for the OSS CompassPython00