ARMmbed/mbedtls项目发布Mbed TLS 2.28.10版本解析
Mbed TLS是一个开源的SSL/TLS加密库,由ARM公司旗下的mbed团队维护。它为嵌入式系统提供了SSL/TLS功能实现,具有模块化设计、低内存占用等特点,广泛应用于物联网设备、嵌入式系统等资源受限环境。Mbed TLS实现了SSL/TLS协议、加密算法、X.509证书处理等核心功能,是构建安全通信的重要基础组件。
版本概述
Mbed TLS 2.28.10是2.28长期支持(LTS)分支的最后一个版本,这意味着该版本之后将不再接收任何错误修复或安全更新。开发团队建议用户尽快升级到受支持的维护版本。
重要安全更新
本次发布修复了两个重要的安全问题:
-
TLS握手过程中的潜在认证问题:在TLS 1.2握手阶段,当计算Finished消息时如果发生内存分配失败或加密硬件故障,可能导致Finished消息计算错误,破坏TLS握手的安全保证。该问题被分配为CVE-2025-27810。
-
TLS客户端主机名验证问题:当TLS客户端未调用mbedtls_ssl_set_hostname()函数时,如果尝试基于证书的服务器认证,可能存在服务器冒充风险。新版本默认情况下会阻止此类握手,并返回MBEDTLS_ERR_SSL_CERTIFICATE_VERIFICATION_WITHOUT_HOSTNAME错误。该问题被追踪为CVE-2025-27809。
默认行为变更
新版本对TLS客户端行为做了重要调整:
-
如果未调用mbedtls_ssl_set_hostname(),且尝试进行基于证书的服务器认证,mbedtls_ssl_handshake()现在会失败并返回特定错误码。这是出于安全考虑,因为在不知道预期主机名的情况下认证服务器通常是不安全的。
-
开发者可以通过两种方式恢复旧行为:调用mbedtls_ssl_set_hostname()时传入NULL作为主机名,或者启用新的编译选项MBEDTLS_SSL_CLI_ALLOW_WEAK_CERTIFICATE_VERIFICATION_WITHOUT_HOSTNAME。
-
ssl->hostname字段的内容在mbedtls_ssl_set_hostname(ssl, NULL)调用后发生了变化,开发者应参考mbedtls_ssl_context结构类型的文档了解详情。
其他改进与修复
-
内存安全增强:清零PSA操作中使用的临时堆缓冲区,防止敏感信息残留。
-
网络功能修复:在mbedtls_net_bind和mbedtls_net_connect中使用mbedtls_net_close替代close,防止可能的文件描述符重复关闭问题。
-
跨平台兼容性:
- 修复了MS-DOS DJGPP平台上的编译问题
- 修复了Visual Studio 2013和MinGW环境下SSL调试启用时的运行时崩溃问题
- 移除了Everest Visual Studio 2010兼容头文件,避免与标准CRT头文件冲突
-
加密算法优化:修复了GCC类编译器为通用x86_64目标构建AES时AES-NI内联汇编的约束问题,该问题可能导致某些编译器优化后生成错误代码。
-
密钥派生功能修复:修正了psa_key_derivation_input_integer()在操作中止后未检测错误状态的问题。
升级建议
考虑到2.28 LTS分支即将结束支持周期,所有用户都应尽快规划升级到受支持的维护版本。对于必须暂时使用2.28.10版本的用户,建议:
- 仔细评估安全更新中提到的两个问题对自身应用的影响
- 检查所有TLS客户端代码是否已正确设置主机名验证
- 在资源允许的情况下启用额外的安全编译选项
- 监控项目后续的安全公告,及时获取升级信息
Mbed TLS作为安全通信的基础组件,其版本更新应纳入企业的安全更新管理流程。开发团队应评估新版本对现有系统的影响,制定合理的升级计划,确保系统安全性的持续提升。
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0152- DDeepSeek-V4-ProDeepSeek-V4-Pro(总参数 1.6 万亿,激活 49B)面向复杂推理和高级编程任务,在代码竞赛、数学推理、Agent 工作流等场景表现优异,性能接近国际前沿闭源模型。Python00
LongCat-Video-Avatar-1.5最新开源LongCat-Video-Avatar 1.5 版本,这是一款经过升级的开源框架,专注于音频驱动人物视频生成的极致实证优化与生产级就绪能力。该版本在 LongCat-Video 基础模型之上构建,可生成高度稳定的商用级虚拟人视频,支持音频-文本转视频(AT2V)、音频-文本-图像转视频(ATI2V)以及视频续播等原生任务,并能无缝兼容单流与多流音频输入。00
auto-devAutoDev 是一个 AI 驱动的辅助编程插件。AutoDev 支持一键生成测试、代码、提交信息等,还能够与您的需求管理系统(例如Jira、Trello、Github Issue 等)直接对接。 在IDE 中,您只需简单点击,AutoDev 会根据您的需求自动为您生成代码。Kotlin03
Intern-S2-PreviewIntern-S2-Preview,这是一款高效的350亿参数科学多模态基础模型。除了常规的参数与数据规模扩展外,Intern-S2-Preview探索了任务扩展:通过提升科学任务的难度、多样性与覆盖范围,进一步释放模型能力。Python00
skillhubopenJiuwen 生态的 Skill 托管与分发开源方案,支持自建与可选 ClawHub 兼容。Python0112