This is an automated email from the ASF dual-hosted git repository.
markt-asf pushed a commit to branch main
in repository https://gitbox.apache.org/repos/asf/tomcat.git
The following commit(s) were added to refs/heads/main by this push:
new eb72baa820 Make the processing of OCSP responses more robust.
eb72baa820 is described below
commit eb72baa820102c0b120e4cb7ad75c21bcbeef196
Author: Mark Thomas <[email protected]>
AuthorDate: Wed Sep 2 19:30:42 2026 +0100
Make the processing of OCSP responses more robust.
---
java/org/apache/tomcat/util/net/openssl/panama/OpenSSLEngine.java | 4 ++++
webapps/docs/changelog.xml | 3 +++
2 files changed, 7 insertions(+)
diff --git a/java/org/apache/tomcat/util/net/openssl/panama/OpenSSLEngine.java
b/java/org/apache/tomcat/util/net/openssl/panama/OpenSSLEngine.java
index 5d34674168..2464175602 100644
--- a/java/org/apache/tomcat/util/net/openssl/panama/OpenSSLEngine.java
+++ b/java/org/apache/tomcat/util/net/openssl/panama/OpenSSLEngine.java
@@ -1387,6 +1387,10 @@ public final class OpenSSLEngine extends SSLEngine
implements SSLUtil.ProtocolIn
} else {
if (OCSP_response_status(ocspResponse) ==
OCSP_RESPONSE_STATUS_SUCCESSFUL()) {
basicResponse = OCSP_response_get1_basic(ocspResponse);
+ if (MemorySegment.NULL.equals(basicResponse)) {
+ X509_STORE_CTX_set_error(x509ctx,
X509_V_ERR_OCSP_RESP_INVALID());
+ return V_OCSP_CERTSTATUS_UNKNOWN();
+ }
if (OCSP_check_nonce(ocspRequest, basicResponse) == 0) {
X509_STORE_CTX_set_error(x509ctx,
X509_V_ERR_OCSP_RESP_INVALID());
return V_OCSP_CERTSTATUS_UNKNOWN();
diff --git a/webapps/docs/changelog.xml b/webapps/docs/changelog.xml
index b44b87cd88..4ed49d49f8 100644
--- a/webapps/docs/changelog.xml
+++ b/webapps/docs/changelog.xml
@@ -373,6 +373,9 @@
Align FFM OCSP URL parsing with Tomcat Native and treat a parsing
failure as if no usable OCSP URLs were present. (markt)
</fix>
+ <fix>
+ Make the processing of OCSP responses more robust. (markt)
+ </fix>
</changelog>
</subsection>
<subsection name="Jasper">
---------------------------------------------------------------------
To unsubscribe, e-mail: [email protected]
For additional commands, e-mail: [email protected]