Page MenuHomeVyOS Platform

Update OpenSSL to 3.5.4
Open, NormalPublicFEATURE REQUEST

Details

Version
-
Is it a breaking change?
Unspecified (possibly destroys the router)
Issue type
Feature (new functionality)

Related Objects

StatusSubtypeAssignedTask
OpenFEATURE REQUESTNone
OpenFEATURE REQUESTNone

Event Timeline

Viacheslav triaged this task as Normal priority.

Requires an updated dpkg-dev version, so a workaround to get it

echo "deb http://deb.debian.org/debian trixie main" | sudo tee /etc/apt/sources.list.d/trixie.list
sudo apt-get update
sudo apt-get install -t trixie dpkg-dev

check:

vyos_bld@9c8994a2de14:/vyos/work/tmp/open-ssl/vyos-build/scripts/package-build/openssl$ cat package.toml 
[[packages]]
name = "openssl"
commit_id = "debian/openssl-3.5.4-1_deb13u1"
scm_url = "https://salsa.debian.org/debian/openssl.git"

pre_build_hook = """
  echo "deb http://deb.debian.org/debian trixie main" | sudo tee /etc/apt/sources.list.d/tmp-trixie.list
  sudo apt-get update
  sudo apt-get -y install -t trixie dpkg-dev libzstd-dev --no-install-recommends
  sudo rm -f /etc/apt/sources.list.d/tmp-trixie.list
"""


vyos_bld@9c8994a2de14:/vyos/work/tmp/open-ssl/vyos-build/scripts/package-build/openssl$ 
vyos_bld@9c8994a2de14:/vyos/work/tmp/open-ssl/vyos-build/scripts/package-build/openssl$ ls -l *.deb
-rw-r--r-- 1 vyos_bld vyos_bld 2435864 Apr 13 16:25 libssl3t64_3.5.4-1~deb13u1_amd64.deb
-rw-r--r-- 1 vyos_bld vyos_bld 6165548 Apr 13 16:25 libssl3t64-dbgsym_3.5.4-1~deb13u1_amd64.deb
-rw-r--r-- 1 vyos_bld vyos_bld 2958148 Apr 13 16:25 libssl-dev_3.5.4-1~deb13u1_amd64.deb
-rw-r--r-- 1 vyos_bld vyos_bld 2760716 Apr 13 16:25 libssl-doc_3.5.4-1~deb13u1_all.deb
-rw-r--r-- 1 vyos_bld vyos_bld 1712160 Apr 13 16:25 openssl_3.5.4-1~deb13u1_amd64.deb
-rw-r--r-- 1 vyos_bld vyos_bld  760544 Apr 13 16:25 openssl-dbgsym_3.5.4-1~deb13u1_amd64.deb
-rw-r--r-- 1 vyos_bld vyos_bld 1093088 Apr 13 16:25 openssl-provider-fips_3.5.4-1~deb13u1_amd64.deb
-rw-r--r-- 1 vyos_bld vyos_bld 1807468 Apr 13 16:25 openssl-provider-fips-dbgsym_3.5.4-1~deb13u1_amd64.deb
-rw-r--r-- 1 vyos_bld vyos_bld  307872 Apr 13 16:25 openssl-provider-legacy_3.5.4-1~deb13u1_amd64.deb
-rw-r--r-- 1 vyos_bld vyos_bld   98092 Apr 13 16:25 openssl-provider-legacy-dbgsym_3.5.4-1~deb13u1_amd64.deb
vyos_bld@9c8994a2de14:/vyos/work/tmp/open-ssl/vyos-build/scripts/package-build/openssl$

The binary is compatible with Debian 13, so it also requires updating openssh-server/openssh-client/etc
https://salsa.debian.org/debian/openssl/-/blob/debian/openssl-3.5.4-1_deb13u1/debian/control?ref_type=tags#L71

And glibc

vyos@r14:~$ generate pki ca 
Traceback (most recent call last):
  File "/usr/libexec/vyos/op_mode/pki.py", line 27, in <module>
    import vyos.opmode
  File "/usr/lib/python3/dist-packages/vyos/opmode.py", line 21, in <module>
    from vyos.configquery import ConfigTreeQuery
  File "/usr/lib/python3/dist-packages/vyos/configquery.py", line 29, in <module>
    from vyos.config import Config
  File "/usr/lib/python3/dist-packages/vyos/config.py", line 79, in <module>
    from vyos.configsource import ConfigSource
  File "/usr/lib/python3/dist-packages/vyos/configsource.py", line 24, in <module>
    from vyos.vyconf_session import VyconfSession
  File "/usr/lib/python3/dist-packages/vyos/vyconf_session.py", line 34, in <module>
    from vyos.remote import get_config_file
  File "/usr/lib/python3/dist-packages/vyos/remote.py", line 20, in <module>
    import ssl
  File "/usr/lib/python3.11/ssl.py", line 100, in <module>
    import _ssl             # if we can't import it, let the error propagate
    ^^^^^^^^^^^
ImportError: /lib/x86_64-linux-gnu/libc.so.6: version `GLIBC_2.38' not found (required by /lib/x86_64-linux-gnu/libcrypto.so.3)
vyos@r14:~$

I wonder if we can use it at all for the Debian 12

I have found validated OpenSSL FIPS https://openssl-library.org/source/

Version 	Certificate 	Security Policy 	FIPS Version
3.1.2 	certificate 	security policy 	FIPS 140-3
3.0.9 	certificate 	security policy 	FIPS 140-2
3.0.8 	certificate 	security policy 	FIPS 140-2
3.0.0 	certificate 	security policy 	FIPS 140-2

We are interested in 140-3

I created a separate task T8508