Coverage Report

Created: 2026-09-12 06:55

next uncovered line (L), next uncovered region (R), next uncovered branch (B)
/src/openssl40/ssl/statem/extensions_srvr.c
Line
Count
Source
1
/*
2
 * Copyright 2016-2026 The OpenSSL Project Authors. All Rights Reserved.
3
 *
4
 * Licensed under the Apache License 2.0 (the "License").  You may not use
5
 * this file except in compliance with the License.  You can obtain a copy
6
 * in the file LICENSE in the source distribution or at
7
 * https://www.openssl.org/source/license.html
8
 */
9
10
#include <openssl/ocsp.h>
11
#include "../ssl_local.h"
12
#include "statem_local.h"
13
#include "internal/cryptlib.h"
14
#include "internal/ssl_unwrap.h"
15
#ifndef OPENSSL_NO_ECH
16
#include <openssl/rand.h>
17
#include <openssl/trace.h>
18
#endif
19
20
0
#define COOKIE_STATE_FORMAT_VERSION 1
21
22
11.7k
#define MAX_SUPPORTED_GROUPS 128
23
1.40k
#define MAX_KEY_SHARES 16
24
25
/*
26
 * 2 bytes for packet length, 2 bytes for format version, 2 bytes for
27
 * protocol version, 2 bytes for group id, 2 bytes for cipher id, 1 byte for
28
 * key_share present flag, 8 bytes for timestamp, 2 bytes for the hashlen,
29
 * EVP_MAX_MD_SIZE for transcript hash, 1 byte for app cookie length, app cookie
30
 * length bytes, SHA256_DIGEST_LENGTH bytes for the HMAC of the whole thing.
31
 */
32
0
#define MAX_COOKIE_SIZE (2 + 2 + 2 + 2 + 2 + 1 + 8 + 2 + EVP_MAX_MD_SIZE + 1 \
33
0
    + SSL_COOKIE_LENGTH + SHA256_DIGEST_LENGTH)
34
35
/*
36
 * Message header + 2 bytes for protocol version + number of random bytes +
37
 * + 1 byte for legacy session id length + number of bytes in legacy session id
38
 * + 2 bytes for ciphersuite + 1 byte for legacy compression
39
 * + 2 bytes for extension block length + 6 bytes for key_share extension
40
 * + 4 bytes for cookie extension header + the number of bytes in the cookie
41
 */
42
#define MAX_HRR_SIZE (SSL3_HM_HEADER_LENGTH + 2 + SSL3_RANDOM_SIZE + 1 \
43
    + SSL_MAX_SSL_SESSION_ID_LENGTH + 2 + 1 + 2 + 6 + 4                \
44
    + MAX_COOKIE_SIZE)
45
46
/*
47
 * Parse the client's renegotiation binding and abort if it's not right
48
 */
49
int tls_parse_ctos_renegotiate(SSL_CONNECTION *s, PACKET *pkt,
50
    unsigned int context,
51
    X509 *x, size_t chainidx)
52
4.38k
{
53
4.38k
    unsigned int ilen;
54
4.38k
    const unsigned char *data;
55
4.38k
    int ok;
56
57
    /* Parse the length byte */
58
4.38k
    if (!PACKET_get_1(pkt, &ilen)
59
4.36k
        || !PACKET_get_bytes(pkt, &data, ilen)) {
60
31
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_RENEGOTIATION_ENCODING_ERR);
61
31
        return 0;
62
31
    }
63
64
    /* Check that the extension matches */
65
4.34k
    if (ilen != s->s3.previous_client_finished_len) {
66
15
        SSLfatal(s, SSL_AD_HANDSHAKE_FAILURE, SSL_R_RENEGOTIATION_MISMATCH);
67
15
        return 0;
68
15
    }
69
70
4.33k
    ok = memcmp(data, s->s3.previous_client_finished,
71
4.33k
        s->s3.previous_client_finished_len);
72
4.33k
#ifdef FUZZING_BUILD_MODE_UNSAFE_FOR_PRODUCTION
73
4.33k
    if (ok) {
74
0
        if ((data[0] ^ s->s3.previous_client_finished[0]) != 0xFF) {
75
0
            ok = 0;
76
0
        }
77
0
    }
78
4.33k
#endif
79
4.33k
    if (ok) {
80
0
        SSLfatal(s, SSL_AD_HANDSHAKE_FAILURE, SSL_R_RENEGOTIATION_MISMATCH);
81
0
        return 0;
82
0
    }
83
84
4.33k
    s->s3.send_connection_binding = 1;
85
86
4.33k
    return 1;
87
4.33k
}
88
89
/*-
90
 * The servername extension is treated as follows:
91
 *
92
 * - Only the hostname type is supported with a maximum length of 255.
93
 * - The servername is rejected if too long or if it contains zeros,
94
 *   in which case an fatal alert is generated.
95
 * - The servername field is maintained together with the session cache.
96
 * - When a session is resumed, the servername call back invoked in order
97
 *   to allow the application to position itself to the right context.
98
 * - The servername is acknowledged if it is new for a session or when
99
 *   it is identical to a previously used for the same session.
100
 *   Applications can control the behaviour.  They can at any time
101
 *   set a 'desirable' servername for a new SSL object. This can be the
102
 *   case for example with HTTPS when a Host: header field is received and
103
 *   a renegotiation is requested. In this case, a possible servername
104
 *   presented in the new client hello is only acknowledged if it matches
105
 *   the value of the Host: field.
106
 * - Applications must  use SSL_OP_NO_SESSION_RESUMPTION_ON_RENEGOTIATION
107
 *   if they provide for changing an explicit servername context for the
108
 *   session, i.e. when the session has been established with a servername
109
 *   extension.
110
 * - On session reconnect, the servername extension may be absent.
111
 */
112
int tls_parse_ctos_server_name(SSL_CONNECTION *s, PACKET *pkt,
113
    unsigned int context, X509 *x, size_t chainidx)
114
6.30k
{
115
6.30k
    unsigned int servname_type;
116
6.30k
    PACKET sni, hostname;
117
118
6.30k
    if (!PACKET_as_length_prefixed_2(pkt, &sni)
119
        /* ServerNameList must be at least 1 byte long. */
120
6.13k
        || PACKET_remaining(&sni) == 0) {
121
185
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
122
185
        return 0;
123
185
    }
124
125
    /*
126
     * Although the intent was for server_name to be extensible, RFC 4366
127
     * was not clear about it; and so OpenSSL among other implementations,
128
     * always and only allows a 'host_name' name types.
129
     * RFC 6066 corrected the mistake but adding new name types
130
     * is nevertheless no longer feasible, so act as if no other
131
     * SNI types can exist, to simplify parsing.
132
     *
133
     * Also note that the RFC permits only one SNI value per type,
134
     * i.e., we can only have a single hostname.
135
     */
136
6.11k
    if (!PACKET_get_1(&sni, &servname_type)
137
6.11k
        || servname_type != TLSEXT_NAMETYPE_host_name
138
6.08k
        || !PACKET_as_length_prefixed_2(&sni, &hostname)) {
139
120
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
140
120
        return 0;
141
120
    }
142
143
    /*
144
     * In TLSv1.2 and below the SNI is associated with the session. In TLSv1.3
145
     * we always use the SNI value from the handshake.
146
     */
147
5.99k
    if (!s->hit || SSL_CONNECTION_IS_TLS13(s)) {
148
5.98k
        if (PACKET_remaining(&hostname) > TLSEXT_MAXLEN_host_name) {
149
4
            SSLfatal(s, SSL_AD_UNRECOGNIZED_NAME, SSL_R_BAD_EXTENSION);
150
4
            return 0;
151
4
        }
152
153
5.98k
        if (PACKET_contains_zero_byte(&hostname)) {
154
9
            SSLfatal(s, SSL_AD_UNRECOGNIZED_NAME, SSL_R_BAD_EXTENSION);
155
9
            return 0;
156
9
        }
157
158
        /*
159
         * Store the requested SNI in the SSL as temporary storage.
160
         * If we accept it, it will get stored in the SSL_SESSION as well.
161
         */
162
5.97k
        OPENSSL_free(s->ext.hostname);
163
5.97k
        s->ext.hostname = NULL;
164
5.97k
        if (!PACKET_strndup(&hostname, &s->ext.hostname)) {
165
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
166
0
            return 0;
167
0
        }
168
169
5.97k
        s->servername_done = 1;
170
5.97k
    } else {
171
        /*
172
         * In TLSv1.2 and below we should check if the SNI is consistent between
173
         * the initial handshake and the resumption. In TLSv1.3 SNI is not
174
         * associated with the session.
175
         */
176
8
        s->servername_done = (s->session->ext.hostname != NULL)
177
4
            && PACKET_equal(&hostname, s->session->ext.hostname,
178
4
                strlen(s->session->ext.hostname));
179
8
    }
180
181
5.98k
    return 1;
182
5.99k
}
183
184
int tls_parse_ctos_maxfragmentlen(SSL_CONNECTION *s, PACKET *pkt,
185
    unsigned int context,
186
    X509 *x, size_t chainidx)
187
1.08k
{
188
1.08k
    unsigned int value;
189
190
1.08k
    if (PACKET_remaining(pkt) != 1 || !PACKET_get_1(pkt, &value)) {
191
79
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
192
79
        return 0;
193
79
    }
194
195
    /* Received |value| should be a valid max-fragment-length code. */
196
1.00k
    if (!IS_MAX_FRAGMENT_LENGTH_EXT_VALID(value)) {
197
51
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER,
198
51
            SSL_R_TLS_EXT_INVALID_MAX_FRAGMENT_LENGTH);
199
51
        return 0;
200
51
    }
201
202
    /*
203
     * When doing a full handshake or a renegotiation max_fragment_len_mode will
204
     * be TLSEXT_max_fragment_length_UNSPECIFIED
205
     *
206
     * In case of a resumption max_fragment_len_mode will be one of
207
     *      TLSEXT_max_fragment_length_DISABLED, TLSEXT_max_fragment_length_512,
208
     *      TLSEXT_max_fragment_length_1024, TLSEXT_max_fragment_length_2048.
209
     *      TLSEXT_max_fragment_length_4096
210
     *
211
     * RFC 6066: The negotiated length applies for the duration of the session
212
     * including session resumptions.
213
     *
214
     * So we only set the value in case it is unspecified.
215
     */
216
953
    if (s->session->ext.max_fragment_len_mode == TLSEXT_max_fragment_length_UNSPECIFIED)
217
        /*
218
         * Store it in session, so it'll become binding for us
219
         * and we'll include it in a next Server Hello.
220
         */
221
948
        s->session->ext.max_fragment_len_mode = value;
222
223
953
    return 1;
224
1.00k
}
225
226
#ifndef OPENSSL_NO_SRP
227
int tls_parse_ctos_srp(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
228
    X509 *x, size_t chainidx)
229
149
{
230
149
    PACKET srp_I;
231
232
149
    if (!PACKET_as_length_prefixed_1(pkt, &srp_I)
233
85
        || PACKET_contains_zero_byte(&srp_I)) {
234
85
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
235
85
        return 0;
236
85
    }
237
238
64
    if (!PACKET_strndup(&srp_I, &s->srp_ctx.login)) {
239
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
240
0
        return 0;
241
0
    }
242
243
64
    return 1;
244
64
}
245
#endif
246
247
int tls_parse_ctos_ec_pt_formats(SSL_CONNECTION *s, PACKET *pkt,
248
    unsigned int context,
249
    X509 *x, size_t chainidx)
250
4.86k
{
251
4.86k
    PACKET ec_point_format_list;
252
253
4.86k
    if (!PACKET_as_length_prefixed_1(pkt, &ec_point_format_list)
254
4.74k
        || PACKET_remaining(&ec_point_format_list) == 0) {
255
121
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
256
121
        return 0;
257
121
    }
258
259
4.74k
    if (!s->hit) {
260
4.62k
        if (!PACKET_memdup(&ec_point_format_list,
261
4.62k
                &s->ext.peer_ecpointformats,
262
4.62k
                &s->ext.peer_ecpointformats_len)) {
263
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
264
0
            return 0;
265
0
        }
266
4.62k
    }
267
268
4.74k
    return 1;
269
4.74k
}
270
271
int tls_parse_ctos_session_ticket(SSL_CONNECTION *s, PACKET *pkt,
272
    unsigned int context,
273
    X509 *x, size_t chainidx)
274
5.38k
{
275
5.38k
    if (s->ext.session_ticket_cb && !s->ext.session_ticket_cb(SSL_CONNECTION_GET_USER_SSL(s), PACKET_data(pkt), (int)PACKET_remaining(pkt), s->ext.session_ticket_cb_arg)) {
276
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
277
0
        return 0;
278
0
    }
279
280
5.38k
    return 1;
281
5.38k
}
282
283
int tls_parse_ctos_sig_algs_cert(SSL_CONNECTION *s, PACKET *pkt,
284
    ossl_unused unsigned int context,
285
    ossl_unused X509 *x,
286
    ossl_unused size_t chainidx)
287
941
{
288
941
    PACKET supported_sig_algs;
289
290
941
    if (!PACKET_as_length_prefixed_2(pkt, &supported_sig_algs)
291
798
        || PACKET_remaining(&supported_sig_algs) == 0) {
292
153
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
293
153
        return 0;
294
153
    }
295
296
    /*
297
     * We use this routine on both clients and servers, and when clients
298
     * get asked for PHA we need to always save the sigalgs regardless
299
     * of whether it was a resumption or not.
300
     */
301
788
    if ((!s->server || (s->server && !s->hit))
302
780
        && !tls1_save_sigalgs(s, &supported_sig_algs, 1)) {
303
14
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
304
14
        return 0;
305
14
    }
306
307
774
    return 1;
308
788
}
309
310
int tls_parse_ctos_sig_algs(SSL_CONNECTION *s, PACKET *pkt,
311
    unsigned int context, X509 *x, size_t chainidx)
312
8.74k
{
313
8.74k
    PACKET supported_sig_algs;
314
315
8.74k
    if (!PACKET_as_length_prefixed_2(pkt, &supported_sig_algs)
316
8.53k
        || PACKET_remaining(&supported_sig_algs) == 0) {
317
215
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
318
215
        return 0;
319
215
    }
320
321
    /*
322
     * We use this routine on both clients and servers, and when clients
323
     * get asked for PHA we need to always save the sigalgs regardless
324
     * of whether it was a resumption or not.
325
     */
326
8.52k
    if ((!s->server || (s->server && !s->hit))
327
8.41k
        && !tls1_save_sigalgs(s, &supported_sig_algs, 0)) {
328
15
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
329
15
        return 0;
330
15
    }
331
332
8.51k
    return 1;
333
8.52k
}
334
335
#ifndef OPENSSL_NO_OCSP
336
int tls_parse_ctos_status_request(SSL_CONNECTION *s, PACKET *pkt,
337
    unsigned int context,
338
    X509 *x, size_t chainidx)
339
4.98k
{
340
4.98k
    PACKET responder_id_list, exts;
341
342
    /* We ignore this in a resumption handshake */
343
4.98k
    if (s->hit)
344
21
        return 1;
345
346
    /* Not defined if we get one of these in a client Certificate */
347
4.96k
    if (x != NULL)
348
0
        return 1;
349
350
4.96k
    if (!PACKET_get_1(pkt, (unsigned int *)&s->ext.status_type)) {
351
18
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
352
18
        return 0;
353
18
    }
354
355
4.94k
    if (s->ext.status_type != TLSEXT_STATUSTYPE_ocsp) {
356
        /*
357
         * We don't know what to do with any other type so ignore it.
358
         */
359
222
        s->ext.status_type = TLSEXT_STATUSTYPE_nothing;
360
222
        return 1;
361
222
    }
362
363
4.72k
    if (!PACKET_get_length_prefixed_2(pkt, &responder_id_list)) {
364
76
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
365
76
        return 0;
366
76
    }
367
368
    /*
369
     * We remove any OCSP_RESPIDs from a previous handshake
370
     * to prevent unbounded memory growth - CVE-2016-6304
371
     */
372
4.64k
    sk_OCSP_RESPID_pop_free(s->ext.ocsp.ids, OCSP_RESPID_free);
373
4.64k
    if (PACKET_remaining(&responder_id_list) > 0) {
374
2.09k
        s->ext.ocsp.ids = sk_OCSP_RESPID_new_null();
375
2.09k
        if (s->ext.ocsp.ids == NULL) {
376
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_CRYPTO_LIB);
377
0
            return 0;
378
0
        }
379
2.55k
    } else {
380
2.55k
        s->ext.ocsp.ids = NULL;
381
2.55k
    }
382
383
4.74k
    while (PACKET_remaining(&responder_id_list) > 0) {
384
2.17k
        OCSP_RESPID *id;
385
2.17k
        PACKET responder_id;
386
2.17k
        const unsigned char *id_data;
387
388
2.17k
        if (!PACKET_get_length_prefixed_2(&responder_id_list, &responder_id)
389
2.10k
            || PACKET_remaining(&responder_id) == 0) {
390
88
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
391
88
            return 0;
392
88
        }
393
394
2.08k
        id_data = PACKET_data(&responder_id);
395
2.08k
        id = d2i_OCSP_RESPID(NULL, &id_data,
396
2.08k
            (int)PACKET_remaining(&responder_id));
397
2.08k
        if (id == NULL) {
398
1.95k
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
399
1.95k
            return 0;
400
1.95k
        }
401
402
136
        if (id_data != PACKET_end(&responder_id)) {
403
43
            OCSP_RESPID_free(id);
404
43
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
405
406
43
            return 0;
407
43
        }
408
409
93
        if (!sk_OCSP_RESPID_push(s->ext.ocsp.ids, id)) {
410
0
            OCSP_RESPID_free(id);
411
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
412
413
0
            return 0;
414
0
        }
415
93
    }
416
417
    /* Read in request_extensions */
418
2.56k
    if (!PACKET_as_length_prefixed_2(pkt, &exts)) {
419
56
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
420
56
        return 0;
421
56
    }
422
423
2.50k
    if (PACKET_remaining(&exts) > 0) {
424
715
        const unsigned char *ext_data = PACKET_data(&exts);
425
426
715
        sk_X509_EXTENSION_pop_free(s->ext.ocsp.exts,
427
715
            X509_EXTENSION_free);
428
715
        s->ext.ocsp.exts = d2i_X509_EXTENSIONS(NULL, &ext_data, (int)PACKET_remaining(&exts));
429
715
        if (s->ext.ocsp.exts == NULL || ext_data != PACKET_end(&exts)) {
430
707
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
431
707
            return 0;
432
707
        }
433
715
    }
434
435
1.80k
    return 1;
436
2.50k
}
437
#endif
438
439
#ifndef OPENSSL_NO_NEXTPROTONEG
440
int tls_parse_ctos_npn(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
441
    X509 *x, size_t chainidx)
442
19
{
443
    /*
444
     * We shouldn't accept this extension on a
445
     * renegotiation.
446
     */
447
19
    if (SSL_IS_FIRST_HANDSHAKE(s))
448
19
        s->s3.npn_seen = 1;
449
450
19
    return 1;
451
19
}
452
#endif
453
454
/*
455
 * Save the ALPN extension in a ClientHello.|pkt| holds the contents of the ALPN
456
 * extension, not including type and length. Returns: 1 on success, 0 on error.
457
 */
458
int tls_parse_ctos_alpn(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
459
    X509 *x, size_t chainidx)
460
549
{
461
549
    PACKET protocol_list, save_protocol_list, protocol;
462
463
549
    if (!SSL_IS_FIRST_HANDSHAKE(s))
464
0
        return 1;
465
466
549
    if (!PACKET_as_length_prefixed_2(pkt, &protocol_list)
467
458
        || PACKET_remaining(&protocol_list) < 2) {
468
100
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
469
100
        return 0;
470
100
    }
471
472
449
    save_protocol_list = protocol_list;
473
2.29k
    do {
474
        /* Protocol names can't be empty. */
475
2.29k
        if (!PACKET_get_length_prefixed_1(&protocol_list, &protocol)
476
2.23k
            || PACKET_remaining(&protocol) == 0) {
477
94
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
478
94
            return 0;
479
94
        }
480
2.29k
    } while (PACKET_remaining(&protocol_list) != 0);
481
482
355
    OPENSSL_free(s->s3.alpn_proposed);
483
355
    s->s3.alpn_proposed = NULL;
484
355
    s->s3.alpn_proposed_len = 0;
485
355
    if (!PACKET_memdup(&save_protocol_list,
486
355
            &s->s3.alpn_proposed, &s->s3.alpn_proposed_len)) {
487
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
488
0
        return 0;
489
0
    }
490
491
355
    return 1;
492
355
}
493
494
#ifndef OPENSSL_NO_SRTP
495
int tls_parse_ctos_use_srtp(SSL_CONNECTION *s, PACKET *pkt,
496
    unsigned int context, X509 *x, size_t chainidx)
497
1.20k
{
498
1.20k
    STACK_OF(SRTP_PROTECTION_PROFILE) *srvr;
499
1.20k
    unsigned int ct, mki_len, id;
500
1.20k
    int i, srtp_pref;
501
1.20k
    PACKET subpkt;
502
1.20k
    SSL *ssl = SSL_CONNECTION_GET_SSL(s);
503
504
    /* Ignore this if we have no SRTP profiles */
505
1.20k
    if (SSL_get_srtp_profiles(ssl) == NULL)
506
1.20k
        return 1;
507
508
    /* Pull off the length of the cipher suite list  and check it is even */
509
0
    if (!PACKET_get_net_2(pkt, &ct) || (ct & 1) != 0
510
0
        || !PACKET_get_sub_packet(pkt, &subpkt, ct)) {
511
0
        SSLfatal(s, SSL_AD_DECODE_ERROR,
512
0
            SSL_R_BAD_SRTP_PROTECTION_PROFILE_LIST);
513
0
        return 0;
514
0
    }
515
516
0
    srvr = SSL_get_srtp_profiles(ssl);
517
0
    s->srtp_profile = NULL;
518
    /* Search all profiles for a match initially */
519
0
    srtp_pref = sk_SRTP_PROTECTION_PROFILE_num(srvr);
520
521
0
    while (PACKET_remaining(&subpkt)) {
522
0
        if (!PACKET_get_net_2(&subpkt, &id)) {
523
0
            SSLfatal(s, SSL_AD_DECODE_ERROR,
524
0
                SSL_R_BAD_SRTP_PROTECTION_PROFILE_LIST);
525
0
            return 0;
526
0
        }
527
528
        /*
529
         * Only look for match in profiles of higher preference than
530
         * current match.
531
         * If no profiles have been have been configured then this
532
         * does nothing.
533
         */
534
0
        for (i = 0; i < srtp_pref; i++) {
535
0
            SRTP_PROTECTION_PROFILE *sprof = sk_SRTP_PROTECTION_PROFILE_value(srvr, i);
536
537
0
            if (sprof->id == id) {
538
0
                s->srtp_profile = sprof;
539
0
                srtp_pref = i;
540
0
                break;
541
0
            }
542
0
        }
543
0
    }
544
545
    /* Now extract the MKI value as a sanity check, but discard it for now */
546
0
    if (!PACKET_get_1(pkt, &mki_len)) {
547
0
        SSLfatal(s, SSL_AD_DECODE_ERROR,
548
0
            SSL_R_BAD_SRTP_PROTECTION_PROFILE_LIST);
549
0
        return 0;
550
0
    }
551
552
0
    if (!PACKET_forward(pkt, mki_len)
553
0
        || PACKET_remaining(pkt)) {
554
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_SRTP_MKI_VALUE);
555
0
        return 0;
556
0
    }
557
558
0
    return 1;
559
0
}
560
#endif
561
562
int tls_parse_ctos_etm(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
563
    X509 *x, size_t chainidx)
564
1.80k
{
565
1.80k
    if (!(s->options & SSL_OP_NO_ENCRYPT_THEN_MAC))
566
1.80k
        s->ext.use_etm = 1;
567
568
1.80k
    return 1;
569
1.80k
}
570
571
/*
572
 * Process a psk_kex_modes extension received in the ClientHello. |pkt| contains
573
 * the raw PACKET data for the extension. Returns 1 on success or 0 on failure.
574
 */
575
int tls_parse_ctos_psk_kex_modes(SSL_CONNECTION *s, PACKET *pkt,
576
    unsigned int context,
577
    X509 *x, size_t chainidx)
578
1.35k
{
579
1.35k
#ifndef OPENSSL_NO_TLS1_3
580
1.35k
    PACKET psk_kex_modes;
581
1.35k
    unsigned int mode;
582
583
1.35k
    if (!PACKET_as_length_prefixed_1(pkt, &psk_kex_modes)
584
1.32k
        || PACKET_remaining(&psk_kex_modes) == 0) {
585
42
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
586
42
        return 0;
587
42
    }
588
589
9.19k
    while (PACKET_get_1(&psk_kex_modes, &mode)) {
590
7.88k
        if (mode == TLSEXT_KEX_MODE_KE_DHE)
591
2.39k
            s->ext.psk_kex_mode |= TLSEXT_KEX_MODE_FLAG_KE_DHE;
592
5.49k
        else if (mode == TLSEXT_KEX_MODE_KE
593
1.84k
            && (s->options & SSL_OP_ALLOW_NO_DHE_KEX) != 0)
594
0
            s->ext.psk_kex_mode |= TLSEXT_KEX_MODE_FLAG_KE;
595
7.88k
    }
596
597
1.31k
    if (((s->ext.psk_kex_mode & TLSEXT_KEX_MODE_FLAG_KE) != 0)
598
0
        && (s->options & SSL_OP_PREFER_NO_DHE_KEX) != 0) {
599
600
        /*
601
         * If NO_DHE is supported and preferred, then we only remember this
602
         * mode. DHE PSK will not be used for sure, because in any case where
603
         * it would be supported (i.e. if a key share is present), NO_DHE would
604
         * be supported as well. As the latter is preferred it would be
605
         * chosen. By removing DHE PSK here, we don't have to deal with the
606
         * SSL_OP_PREFER_NO_DHE_KEX option in any other place.
607
         */
608
0
        s->ext.psk_kex_mode = TLSEXT_KEX_MODE_FLAG_KE;
609
0
    }
610
611
1.31k
#endif
612
613
1.31k
    return 1;
614
1.35k
}
615
616
/*
617
 * Use function tls_parse_ctos_key_share with helper functions extract_keyshares,
618
 * check_overlap and tls_accept_ksgroup to parse the key_share extension(s)
619
 * received in the ClientHello and to select the group used of the key exchange
620
 */
621
622
#ifndef OPENSSL_NO_TLS1_3
623
/*
624
 * Accept a key share group by setting the related variables in s->s3 and
625
 * by generating a pubkey for this group
626
 */
627
static int tls_accept_ksgroup(SSL_CONNECTION *s, uint16_t ksgroup, PACKET *encoded_pubkey)
628
1.98k
{
629
    /* Accept the key share group */
630
1.98k
    s->s3.group_id = ksgroup;
631
1.98k
    s->s3.group_id_candidate = ksgroup;
632
    /* Cache the selected group ID in the SSL_SESSION */
633
1.98k
    s->session->kex_group = ksgroup;
634
1.98k
    if ((s->s3.peer_tmp = ssl_generate_param_group(s, ksgroup)) == NULL) {
635
0
        SSLfatal(s,
636
0
            SSL_AD_INTERNAL_ERROR,
637
0
            SSL_R_UNABLE_TO_FIND_ECDH_PARAMETERS);
638
0
        return 0;
639
0
    }
640
1.98k
    if (tls13_set_encoded_pub_key(s->s3.peer_tmp,
641
1.98k
            PACKET_data(encoded_pubkey),
642
1.98k
            PACKET_remaining(encoded_pubkey))
643
1.98k
        <= 0) {
644
43
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_KEY_SHARE);
645
43
        return 0;
646
43
    }
647
1.93k
    return 1;
648
1.98k
}
649
650
#define GROUPLIST_INCREMENT 32 /* Memory allocation chunk size (nominally 64 Bytes chunks) */
651
652
typedef enum KS_EXTRACTION_RESULT {
653
    EXTRACTION_FAILURE,
654
    EXTRACTION_SUCCESS,
655
    EXTRACTION_SUCCESS_HRR
656
} KS_EXTRACTION_RESULT;
657
658
static KS_EXTRACTION_RESULT extract_keyshares(SSL_CONNECTION *s, PACKET *key_share_list,
659
    const uint16_t *clntgroups, size_t clnt_num_groups,
660
    const uint16_t *srvrgroups, size_t srvr_num_groups,
661
    uint16_t **keyshares_arr, PACKET **encoded_pubkey_arr,
662
    size_t *keyshares_cnt)
663
1.36k
{
664
1.36k
    PACKET encoded_pubkey;
665
1.36k
    size_t key_share_pos = 0;
666
1.36k
    size_t previous_key_share_pos = 0;
667
1.36k
    unsigned int group_id = 0;
668
1.36k
    unsigned int i;
669
670
    /*
671
     * Theoretically there is no limit on the number of keyshares as long as
672
     * they are less than 2^16 bytes in total. It costs us something for each
673
     * keyshare to confirm the groups are valid, so we restrict this to a
674
     * sensible number (MAX_KEY_SHARES == 16). Any keyshares over this limit are
675
     * simply ignored.
676
     */
677
678
    /* Prepare memory to hold the extracted key share groups and related pubkeys */
679
1.36k
    *keyshares_arr = OPENSSL_malloc_array(MAX_KEY_SHARES,
680
1.36k
        sizeof(**keyshares_arr));
681
1.36k
    if (*keyshares_arr == NULL) {
682
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
683
0
        goto failure;
684
0
    }
685
1.36k
    *encoded_pubkey_arr = OPENSSL_malloc_array(MAX_KEY_SHARES,
686
1.36k
        sizeof(**encoded_pubkey_arr));
687
1.36k
    if (*encoded_pubkey_arr == NULL) {
688
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
689
0
        goto failure;
690
0
    }
691
692
    /*
693
     * We limit the number of key shares we are willing to process to
694
     * MAX_KEY_SHARES regardless of whether we include them in keyshares_arr or
695
     * not.
696
     */
697
2.65k
    for (i = 0; PACKET_remaining(key_share_list) > 0 && i < MAX_KEY_SHARES; i++) {
698
        /* Get the group_id for the current share and its encoded_pubkey */
699
1.39k
        if (!PACKET_get_net_2(key_share_list, &group_id)
700
1.39k
            || !PACKET_get_length_prefixed_2(key_share_list, &encoded_pubkey)
701
1.36k
            || PACKET_remaining(&encoded_pubkey) == 0) {
702
41
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
703
41
            goto failure;
704
41
        }
705
706
        /*
707
         * If we sent an HRR then the key_share sent back MUST be for the group
708
         * we requested, and must be the only key_share sent.
709
         */
710
1.35k
        if (s->s3.group_id != 0
711
50
            && (group_id != s->s3.group_id
712
44
                || PACKET_remaining(key_share_list) != 0)) {
713
8
            SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_KEY_SHARE);
714
8
            goto failure;
715
8
        }
716
717
        /*
718
         * Check if this share is in supported_groups sent from client
719
         * RFC 8446 also mandates that clients send keyshares in the same
720
         * order as listed in the supported groups extension, but its not
721
         * required that the server check that, and some clients violate this
722
         * so instead of failing the connection when that occurs, log a trace
723
         * message indicating the client discrepancy.
724
         */
725
1.35k
        if (!check_in_list(s, group_id, clntgroups, clnt_num_groups, 0, &key_share_pos)) {
726
19
            SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_KEY_SHARE);
727
19
            goto failure;
728
19
        }
729
730
1.33k
        if (key_share_pos < previous_key_share_pos)
731
1.33k
            OSSL_TRACE1(TLS, "key share group id %d is out of RFC 8446 order\n", group_id);
732
733
1.33k
        previous_key_share_pos = key_share_pos;
734
735
1.33k
        if (s->s3.group_id != 0) {
736
            /*
737
             * We have sent a HRR, and the key share we got back is
738
             * the one we expected and is the only key share and is
739
             * in the list of supported_groups (checked
740
             * above already), hence we accept this key share group
741
             */
742
42
            if (!tls_accept_ksgroup(s, s->s3.group_id, &encoded_pubkey))
743
2
                goto failure; /* SSLfatal already called */
744
            /* We have selected a key share group via HRR, hence we're done here */
745
40
            return EXTRACTION_SUCCESS_HRR;
746
42
        }
747
748
        /*
749
         * We tolerate but ignore a group id that we don't think is
750
         * suitable for TLSv1.3 or which is not supported by the server
751
         */
752
1.28k
        if (!check_in_list(s, group_id, srvrgroups, srvr_num_groups, 1, NULL)
753
1.06k
            || !tls_group_allowed(s, group_id, SSL_SECOP_CURVE_SUPPORTED)
754
1.06k
            || !tls_valid_group(s, group_id, TLS1_3_VERSION, TLS1_3_VERSION,
755
1.06k
                NULL, NULL)) {
756
            /* Share not suitable or not supported, check next share */
757
223
            continue;
758
223
        }
759
760
        /* Memorize this key share group ID and its encoded point */
761
1.06k
        (*keyshares_arr)[*keyshares_cnt] = group_id;
762
1.06k
        (*encoded_pubkey_arr)[(*keyshares_cnt)++] = encoded_pubkey;
763
1.06k
    }
764
765
1.25k
    return EXTRACTION_SUCCESS;
766
767
70
failure:
768
    /* Fatal error -> free any allocated memory and return 0 */
769
70
    OPENSSL_free(*keyshares_arr);
770
70
    OPENSSL_free(*encoded_pubkey_arr);
771
70
    return EXTRACTION_FAILURE;
772
1.36k
}
773
#endif
774
775
/*
776
 * For each group in the priority list of groups, check if that group is
777
 * also present in the secondary list; if so, select the first overlap and
778
 * assign to selected_group and also set the related index in the candidate group list,
779
 * or set selected_group to 0 if no overlap
780
 */
781
#ifndef OPENSSL_NO_TLS1_3
782
static void check_overlap(SSL_CONNECTION *s,
783
    const uint16_t *prio_groups, size_t prio_num_groups,
784
    const uint16_t *candidate_groups, size_t candidate_num_groups,
785
    int *prio_group_idx, int *candidate_group_idx,
786
    uint16_t *selected_group)
787
5.74k
{
788
5.74k
    uint16_t current_group;
789
5.74k
    size_t group_idx = prio_num_groups;
790
5.74k
    size_t new_group_idx = 0;
791
792
5.74k
    *candidate_group_idx = 0;
793
5.74k
    *prio_group_idx = 0;
794
5.74k
    *selected_group = 0;
795
796
16.3k
    for (current_group = 0; current_group < candidate_num_groups; current_group++) {
797
10.6k
        if (!check_in_list(s, candidate_groups[current_group], prio_groups,
798
10.6k
                prio_num_groups, 1, &new_group_idx)
799
1.80k
            || !tls_group_allowed(s, candidate_groups[current_group],
800
1.80k
                SSL_SECOP_CURVE_SUPPORTED)
801
1.80k
            || !tls_valid_group(s, candidate_groups[current_group], TLS1_3_VERSION,
802
1.80k
                TLS1_3_VERSION, NULL, NULL))
803
            /* No overlap or group not suitable, check next group */
804
8.83k
            continue;
805
806
        /*
807
         * is the found new_group_idx earlier in the priority list than
808
         * initial or last group_idx?
809
         */
810
1.80k
        if (new_group_idx < group_idx) {
811
1.68k
            group_idx = new_group_idx;
812
1.68k
            *candidate_group_idx = current_group;
813
1.68k
            *prio_group_idx = (int)group_idx;
814
1.68k
            *selected_group = prio_groups[group_idx];
815
1.68k
        }
816
1.80k
    }
817
5.74k
}
818
#endif
819
820
int tls_parse_ctos_key_share(SSL_CONNECTION *s, PACKET *pkt,
821
    unsigned int context, X509 *x, size_t chainidx)
822
1.89k
{
823
1.89k
#ifndef OPENSSL_NO_TLS1_3
824
1.89k
    PACKET key_share_list;
825
1.89k
    const uint16_t *clntgroups, *srvrgroups;
826
1.89k
    const size_t *srvrtuples;
827
1.89k
    uint16_t *first_group_in_tuple;
828
1.89k
    size_t clnt_num_groups, srvr_num_groups, srvr_num_tuples;
829
1.89k
    PACKET *encoded_pubkey_arr = NULL;
830
1.89k
    uint16_t *keyshares_arr = NULL;
831
1.89k
    size_t keyshares_cnt = 0;
832
    /* We conservatively assume that we did not find a suitable group */
833
1.89k
    uint16_t group_id_candidate = 0;
834
1.89k
    KS_EXTRACTION_RESULT ks_extraction_result;
835
1.89k
    size_t current_tuple;
836
1.89k
    int ret = 0;
837
838
1.89k
    s->s3.group_id_candidate = 0;
839
1.89k
    if (s->hit && (s->ext.psk_kex_mode & TLSEXT_KEX_MODE_FLAG_KE_DHE) == 0)
840
0
        return 1;
841
842
    /* Sanity check */
843
1.89k
    if (s->s3.peer_tmp != NULL) {
844
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
845
0
        return 0;
846
0
    }
847
848
1.89k
    if (!PACKET_as_length_prefixed_2(pkt, &key_share_list)) {
849
24
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
850
24
        return 0;
851
24
    }
852
853
    /* Get list of server supported groups and the group tuples */
854
1.86k
    tls1_get_supported_groups(s, &srvrgroups, &srvr_num_groups);
855
1.86k
    tls1_get_group_tuples(s, &srvrtuples, &srvr_num_tuples);
856
    /* Get the clients list of supported groups. */
857
1.86k
    tls1_get_peer_groups(s, &clntgroups, &clnt_num_groups);
858
859
1.86k
    if (clnt_num_groups == 0) {
860
        /*
861
         * This can only happen if the supported_groups extension was not sent,
862
         * because we verify that the length is non-zero when we process that
863
         * extension.
864
         */
865
3
        SSLfatal(s, SSL_AD_MISSING_EXTENSION,
866
3
            SSL_R_MISSING_SUPPORTED_GROUPS_EXTENSION);
867
3
        return 0;
868
3
    }
869
870
1.86k
    if (s->s3.group_id != 0 && PACKET_remaining(&key_share_list) == 0) {
871
        /*
872
         * If we set a group_id already, then we must have sent an HRR
873
         * requesting a new key_share. If we haven't got one then that is an
874
         * error
875
         */
876
4
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_KEY_SHARE);
877
4
        return 0;
878
4
    }
879
880
    /* We parse the key share extension and memorize the entries (after some checks) */
881
1.86k
    ks_extraction_result = extract_keyshares(s,
882
1.86k
        &key_share_list,
883
1.86k
        clntgroups, clnt_num_groups,
884
1.86k
        srvrgroups, srvr_num_groups,
885
1.86k
        &keyshares_arr, &encoded_pubkey_arr,
886
1.86k
        &keyshares_cnt);
887
888
1.86k
    if (ks_extraction_result == EXTRACTION_FAILURE) /* Fatal error during tests */
889
109
        return 0; /* Memory already freed and SSLfatal already called */
890
1.75k
    if (ks_extraction_result == EXTRACTION_SUCCESS_HRR) /* Successful HRR */
891
66
        goto end;
892
893
    /*
894
     * We now have the following lists available to make a decision for
895
     * which group the server should use for key exchange :
896
     * From client: clntgroups[clnt_num_groups],
897
     *              keyshares_arr[keyshares_cnt], encoded_pubkey_arr[keyshares_cnt]
898
     * From server: srvrgroups[srvr_num_groups], srvrtuples[srvr_num_tuples]
899
     *
900
     * Group selection algorithm:
901
     *    For all tuples do:
902
     *      key share group(s) overlapping with current tuple?
903
     *         --> Yes: accept group_id for SH
904
     *        --> No: is any of the client supported_groups overlapping with current tuple?
905
     *            --> Yes: memorize group_id for HRR, break
906
     *             --> No: continue to check next tuple
907
     *
908
     * Remark: Selection priority different for client- or server-preference
909
     */
910
1.68k
    first_group_in_tuple = (uint16_t *)srvrgroups;
911
3.53k
    for (current_tuple = 0; current_tuple < srvr_num_tuples; current_tuple++) {
912
3.52k
        size_t number_of_groups_in_tuple = srvrtuples[current_tuple];
913
3.52k
        int prio_group_idx = 0, candidate_group_idx = 0;
914
915
        /* Server or client preference ? */
916
3.52k
        if (s->options & SSL_OP_SERVER_PREFERENCE) {
917
            /* Server preference */
918
            /* Is there overlap with a key share group?  */
919
0
            check_overlap(s,
920
0
                first_group_in_tuple, number_of_groups_in_tuple,
921
0
                keyshares_arr, keyshares_cnt,
922
0
                &prio_group_idx, &candidate_group_idx,
923
0
                &group_id_candidate);
924
0
            if (group_id_candidate > 0) { /* Overlap found -> accept the key share group */
925
0
                if (!tls_accept_ksgroup(s, group_id_candidate,
926
0
                        &encoded_pubkey_arr[candidate_group_idx]))
927
0
                    goto err; /* SSLfatal already called */
928
                /* We have all info for a SH, hence we're done here */
929
0
                goto end;
930
0
            } else {
931
                /*
932
                 * There's no overlap with a key share, but is there at least a client
933
                 * supported_group overlapping with the current tuple?
934
                 */
935
0
                check_overlap(s,
936
0
                    first_group_in_tuple, number_of_groups_in_tuple,
937
0
                    clntgroups, clnt_num_groups,
938
0
                    &prio_group_idx, &candidate_group_idx,
939
0
                    &group_id_candidate);
940
0
                if (group_id_candidate > 0) {
941
                    /*
942
                     * We did not have a key share overlap, but at least the supported
943
                     * groups overlap hence we can stop searching
944
                     * (and report group_id_candidate 'upward' for HRR)
945
                     */
946
0
                    s->s3.group_id_candidate = group_id_candidate;
947
0
                    goto end;
948
0
                } else {
949
                    /*
950
                     * Neither key share nor supported_groups overlap current
951
                     * tuple, hence we try the next tuple
952
                     */
953
0
                    first_group_in_tuple = &first_group_in_tuple[number_of_groups_in_tuple];
954
0
                    continue;
955
0
                }
956
0
            }
957
958
3.52k
        } else { /* We have client preference */
959
3.52k
            check_overlap(s,
960
3.52k
                keyshares_arr, keyshares_cnt,
961
3.52k
                first_group_in_tuple, number_of_groups_in_tuple,
962
3.52k
                &prio_group_idx, &candidate_group_idx,
963
3.52k
                &group_id_candidate);
964
3.52k
            if (group_id_candidate > 0) {
965
1.30k
                if (!tls_accept_ksgroup(s, group_id_candidate, &encoded_pubkey_arr[prio_group_idx]))
966
22
                    goto err;
967
1.28k
                goto end;
968
2.22k
            } else {
969
2.22k
                check_overlap(s,
970
2.22k
                    clntgroups, clnt_num_groups,
971
2.22k
                    first_group_in_tuple, number_of_groups_in_tuple,
972
2.22k
                    &prio_group_idx, &candidate_group_idx,
973
2.22k
                    &group_id_candidate);
974
2.22k
                if (group_id_candidate > 0) {
975
372
                    s->s3.group_id_candidate = group_id_candidate;
976
372
                    goto end;
977
1.84k
                } else {
978
1.84k
                    first_group_in_tuple = &first_group_in_tuple[number_of_groups_in_tuple];
979
1.84k
                    continue;
980
1.84k
                }
981
2.22k
            }
982
3.52k
        }
983
3.52k
    }
984
985
1.73k
end:
986
1.73k
    ret = 1;
987
988
1.75k
err:
989
1.75k
    OPENSSL_free(keyshares_arr);
990
1.75k
    OPENSSL_free(encoded_pubkey_arr);
991
1.75k
    return ret;
992
993
0
#endif
994
995
0
    return 1;
996
1.73k
}
997
998
int tls_parse_ctos_cookie(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
999
    X509 *x, size_t chainidx)
1000
84
{
1001
84
#ifndef OPENSSL_NO_TLS1_3
1002
84
    unsigned int format, version, key_share, group_id;
1003
84
    EVP_MD_CTX *hctx;
1004
84
    EVP_PKEY *pkey;
1005
84
    PACKET cookie, raw, chhash, appcookie;
1006
84
    WPACKET hrrpkt;
1007
84
    const unsigned char *data, *mdin, *ciphdata;
1008
84
    unsigned char hmac[SHA256_DIGEST_LENGTH];
1009
84
    unsigned char hrr[MAX_HRR_SIZE];
1010
84
    size_t rawlen, hmaclen, hrrlen, ciphlen;
1011
84
    uint64_t tm, now;
1012
84
    SSL *ssl = SSL_CONNECTION_GET_SSL(s);
1013
84
    SSL_CTX *sctx = SSL_CONNECTION_GET_CTX(s);
1014
1015
    /* Ignore any cookie if we're not set up to verify it */
1016
84
    if (sctx->verify_stateless_cookie_cb == NULL
1017
0
        || (s->s3.flags & TLS1_FLAGS_STATELESS) == 0)
1018
84
        return 1;
1019
1020
0
    if (!PACKET_as_length_prefixed_2(pkt, &cookie)) {
1021
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
1022
0
        return 0;
1023
0
    }
1024
1025
0
    raw = cookie;
1026
0
    data = PACKET_data(&raw);
1027
0
    rawlen = PACKET_remaining(&raw);
1028
0
    if (rawlen < SHA256_DIGEST_LENGTH
1029
0
        || !PACKET_forward(&raw, rawlen - SHA256_DIGEST_LENGTH)) {
1030
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
1031
0
        return 0;
1032
0
    }
1033
0
    mdin = PACKET_data(&raw);
1034
1035
    /* Verify the HMAC of the cookie */
1036
0
    hctx = EVP_MD_CTX_create();
1037
0
    pkey = EVP_PKEY_new_raw_private_key_ex(sctx->libctx, "HMAC",
1038
0
        sctx->propq,
1039
0
        s->session_ctx->ext.cookie_hmac_key,
1040
0
        sizeof(s->session_ctx->ext.cookie_hmac_key));
1041
0
    if (hctx == NULL || pkey == NULL) {
1042
0
        EVP_MD_CTX_free(hctx);
1043
0
        EVP_PKEY_free(pkey);
1044
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_EVP_LIB);
1045
0
        return 0;
1046
0
    }
1047
1048
0
    hmaclen = SHA256_DIGEST_LENGTH;
1049
0
    if (EVP_DigestSignInit_ex(hctx, NULL, "SHA2-256", sctx->libctx,
1050
0
            sctx->propq, pkey, NULL)
1051
0
            <= 0
1052
0
        || EVP_DigestSign(hctx, hmac, &hmaclen, data,
1053
0
               rawlen - SHA256_DIGEST_LENGTH)
1054
0
            <= 0
1055
0
        || hmaclen != SHA256_DIGEST_LENGTH) {
1056
0
        EVP_MD_CTX_free(hctx);
1057
0
        EVP_PKEY_free(pkey);
1058
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1059
0
        return 0;
1060
0
    }
1061
1062
0
    EVP_MD_CTX_free(hctx);
1063
0
    EVP_PKEY_free(pkey);
1064
1065
0
    if (CRYPTO_memcmp(hmac, mdin, SHA256_DIGEST_LENGTH) != 0) {
1066
0
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_COOKIE_MISMATCH);
1067
0
        return 0;
1068
0
    }
1069
1070
0
    if (!PACKET_get_net_2(&cookie, &format)) {
1071
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
1072
0
        return 0;
1073
0
    }
1074
    /* Check the cookie format is something we recognise. Ignore it if not */
1075
0
    if (format != COOKIE_STATE_FORMAT_VERSION)
1076
0
        return 1;
1077
1078
    /*
1079
     * The rest of these checks really shouldn't fail since we have verified the
1080
     * HMAC above.
1081
     */
1082
1083
    /* Check the version number is sane */
1084
0
    if (!PACKET_get_net_2(&cookie, &version)) {
1085
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
1086
0
        return 0;
1087
0
    }
1088
0
    if (version != TLS1_3_VERSION) {
1089
0
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER,
1090
0
            SSL_R_BAD_PROTOCOL_VERSION_NUMBER);
1091
0
        return 0;
1092
0
    }
1093
1094
0
    if (!PACKET_get_net_2(&cookie, &group_id)) {
1095
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
1096
0
        return 0;
1097
0
    }
1098
1099
0
    ciphdata = PACKET_data(&cookie);
1100
0
    if (!PACKET_forward(&cookie, 2)) {
1101
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
1102
0
        return 0;
1103
0
    }
1104
0
    if (group_id != s->s3.group_id
1105
0
        || s->s3.tmp.new_cipher
1106
0
            != ssl_get_cipher_by_char(s, ciphdata, 0)) {
1107
        /*
1108
         * We chose a different cipher or group id this time around to what is
1109
         * in the cookie. Something must have changed.
1110
         */
1111
0
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_CIPHER);
1112
0
        return 0;
1113
0
    }
1114
1115
0
    if (!PACKET_get_1(&cookie, &key_share)
1116
0
        || !PACKET_get_net_8(&cookie, &tm)
1117
0
        || !PACKET_get_length_prefixed_2(&cookie, &chhash)
1118
0
        || !PACKET_get_length_prefixed_1(&cookie, &appcookie)
1119
0
        || PACKET_remaining(&cookie) != SHA256_DIGEST_LENGTH) {
1120
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_LENGTH_MISMATCH);
1121
0
        return 0;
1122
0
    }
1123
1124
    /* We tolerate a cookie age of up to 10 minutes (= 60 * 10 seconds) */
1125
0
    now = time(NULL);
1126
0
    if (tm > now || (now - tm) > 600) {
1127
        /* Cookie is stale. Ignore it */
1128
0
        return 1;
1129
0
    }
1130
1131
    /* Verify the app cookie */
1132
0
    if (sctx->verify_stateless_cookie_cb(SSL_CONNECTION_GET_USER_SSL(s),
1133
0
            PACKET_data(&appcookie),
1134
0
            PACKET_remaining(&appcookie))
1135
0
        == 0) {
1136
0
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_COOKIE_MISMATCH);
1137
0
        return 0;
1138
0
    }
1139
1140
    /*
1141
     * Reconstruct the HRR that we would have sent in response to the original
1142
     * ClientHello so we can add it to the transcript hash.
1143
     * Note: This won't work with custom HRR extensions
1144
     */
1145
0
    if (!WPACKET_init_static_len(&hrrpkt, hrr, sizeof(hrr), 0)) {
1146
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1147
0
        return 0;
1148
0
    }
1149
0
    if (!WPACKET_put_bytes_u8(&hrrpkt, SSL3_MT_SERVER_HELLO)
1150
0
        || !WPACKET_start_sub_packet_u24(&hrrpkt)
1151
0
        || !WPACKET_put_bytes_u16(&hrrpkt, TLS1_2_VERSION)
1152
0
        || !WPACKET_memcpy(&hrrpkt, hrrrandom, SSL3_RANDOM_SIZE)
1153
0
        || !WPACKET_sub_memcpy_u8(&hrrpkt, s->tmp_session_id,
1154
0
            s->tmp_session_id_len)
1155
0
        || !ssl->method->put_cipher_by_char(s->s3.tmp.new_cipher, &hrrpkt,
1156
0
            &ciphlen)
1157
0
        || !WPACKET_put_bytes_u8(&hrrpkt, 0)
1158
0
        || !WPACKET_start_sub_packet_u16(&hrrpkt)) {
1159
0
        WPACKET_cleanup(&hrrpkt);
1160
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1161
0
        return 0;
1162
0
    }
1163
0
    if (!WPACKET_put_bytes_u16(&hrrpkt, TLSEXT_TYPE_supported_versions)
1164
0
        || !WPACKET_start_sub_packet_u16(&hrrpkt)
1165
0
        || !WPACKET_put_bytes_u16(&hrrpkt, s->version)
1166
0
        || !WPACKET_close(&hrrpkt)) {
1167
0
        WPACKET_cleanup(&hrrpkt);
1168
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1169
0
        return 0;
1170
0
    }
1171
0
    if (key_share) {
1172
0
        if (!WPACKET_put_bytes_u16(&hrrpkt, TLSEXT_TYPE_key_share)
1173
0
            || !WPACKET_start_sub_packet_u16(&hrrpkt)
1174
0
            || !WPACKET_put_bytes_u16(&hrrpkt, s->s3.group_id)
1175
0
            || !WPACKET_close(&hrrpkt)) {
1176
0
            WPACKET_cleanup(&hrrpkt);
1177
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1178
0
            return 0;
1179
0
        }
1180
0
    }
1181
0
    if (!WPACKET_put_bytes_u16(&hrrpkt, TLSEXT_TYPE_cookie)
1182
0
        || !WPACKET_start_sub_packet_u16(&hrrpkt)
1183
0
        || !WPACKET_sub_memcpy_u16(&hrrpkt, data, rawlen)
1184
0
        || !WPACKET_close(&hrrpkt) /* cookie extension */
1185
0
        || !WPACKET_close(&hrrpkt) /* extension block */
1186
0
        || !WPACKET_close(&hrrpkt) /* message */
1187
0
        || !WPACKET_get_total_written(&hrrpkt, &hrrlen)
1188
0
        || !WPACKET_finish(&hrrpkt)) {
1189
0
        WPACKET_cleanup(&hrrpkt);
1190
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1191
0
        return 0;
1192
0
    }
1193
1194
    /* Reconstruct the transcript hash */
1195
0
    if (!create_synthetic_message_hash(s, PACKET_data(&chhash),
1196
0
            PACKET_remaining(&chhash), hrr,
1197
0
            hrrlen)) {
1198
        /* SSLfatal() already called */
1199
0
        return 0;
1200
0
    }
1201
1202
    /* Act as if this ClientHello came after a HelloRetryRequest */
1203
0
    s->hello_retry_request = SSL_HRR_PENDING;
1204
1205
0
    s->ext.cookieok = 1;
1206
0
#endif
1207
1208
0
    return 1;
1209
0
}
1210
1211
int tls_parse_ctos_supported_groups(SSL_CONNECTION *s, PACKET *pkt,
1212
    unsigned int context,
1213
    X509 *x, size_t chainidx)
1214
12.0k
{
1215
12.0k
    PACKET supported_groups_list;
1216
1217
    /* Each group is 2 bytes and we must have at least 1. */
1218
12.0k
    if (!PACKET_as_length_prefixed_2(pkt, &supported_groups_list)
1219
11.8k
        || PACKET_remaining(&supported_groups_list) == 0
1220
11.8k
        || (PACKET_remaining(&supported_groups_list) % 2) != 0) {
1221
181
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1222
181
        return 0;
1223
181
    }
1224
1225
11.8k
    if (!s->hit || SSL_CONNECTION_IS_TLS13(s)) {
1226
11.7k
        OPENSSL_free(s->ext.peer_supportedgroups);
1227
11.7k
        s->ext.peer_supportedgroups = NULL;
1228
11.7k
        s->ext.peer_supportedgroups_len = 0;
1229
        /*
1230
         * We only pay attention to the first 128 supported groups and ignore
1231
         * any beyond that limit. Theoretically this could cause problems if
1232
         * the client also uses one of these groups (say in a key share extension)
1233
         * - but why would any valid client be sending such a huge supported
1234
         * groups list?
1235
         */
1236
11.7k
        if (!tls1_save_u16(&supported_groups_list,
1237
11.7k
                &s->ext.peer_supportedgroups,
1238
11.7k
                &s->ext.peer_supportedgroups_len, MAX_SUPPORTED_GROUPS)) {
1239
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1240
0
            return 0;
1241
0
        }
1242
11.7k
    }
1243
1244
11.8k
    return 1;
1245
11.8k
}
1246
1247
int tls_parse_ctos_ems(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
1248
    X509 *x, size_t chainidx)
1249
5.35k
{
1250
    /* The extension must always be empty */
1251
5.35k
    if (PACKET_remaining(pkt) != 0) {
1252
12
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1253
12
        return 0;
1254
12
    }
1255
1256
5.34k
    if (s->options & SSL_OP_NO_EXTENDED_MASTER_SECRET)
1257
0
        return 1;
1258
1259
5.34k
    s->s3.flags |= TLS1_FLAGS_RECEIVED_EXTMS;
1260
1261
5.34k
    return 1;
1262
5.34k
}
1263
1264
int tls_parse_ctos_early_data(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
1265
    X509 *x, size_t chainidx)
1266
2.16k
{
1267
2.16k
    if (PACKET_remaining(pkt) != 0) {
1268
5
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1269
5
        return 0;
1270
5
    }
1271
1272
2.15k
    if (s->hello_retry_request != SSL_HRR_NONE) {
1273
7
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_EXTENSION);
1274
7
        return 0;
1275
7
    }
1276
1277
2.15k
    return 1;
1278
2.15k
}
1279
1280
static SSL_TICKET_STATUS tls_get_stateful_ticket(SSL_CONNECTION *s, PACKET *tick,
1281
    SSL_SESSION **sess)
1282
0
{
1283
0
    SSL_SESSION *tmpsess = NULL;
1284
1285
0
    s->ext.ticket_expected = 1;
1286
1287
0
    switch (PACKET_remaining(tick)) {
1288
0
    case 0:
1289
0
        return SSL_TICKET_EMPTY;
1290
1291
0
    case SSL_MAX_SSL_SESSION_ID_LENGTH:
1292
0
        break;
1293
1294
0
    default:
1295
0
        return SSL_TICKET_NO_DECRYPT;
1296
0
    }
1297
1298
0
    tmpsess = lookup_sess_in_cache(s, PACKET_data(tick),
1299
0
        SSL_MAX_SSL_SESSION_ID_LENGTH);
1300
1301
0
    if (tmpsess == NULL)
1302
0
        return SSL_TICKET_NO_DECRYPT;
1303
1304
0
    *sess = tmpsess;
1305
0
    return SSL_TICKET_SUCCESS;
1306
0
}
1307
1308
int tls_parse_ctos_psk(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
1309
    X509 *x, size_t chainidx)
1310
537
{
1311
537
    PACKET identities, binders, binder;
1312
537
    size_t binderoffset;
1313
537
    int hashsize;
1314
537
    SSL_SESSION *sess = NULL;
1315
537
    unsigned int id, i, ext = 0;
1316
537
    const EVP_MD *md = NULL;
1317
537
    SSL_CTX *sctx = SSL_CONNECTION_GET_CTX(s);
1318
537
    SSL *ussl = SSL_CONNECTION_GET_USER_SSL(s);
1319
1320
    /*
1321
     * If we have no PSK kex mode that we recognise then we can't resume so
1322
     * ignore this extension
1323
     */
1324
537
    if ((s->ext.psk_kex_mode
1325
537
            & (TLSEXT_KEX_MODE_FLAG_KE | TLSEXT_KEX_MODE_FLAG_KE_DHE))
1326
537
        == 0)
1327
9
        return 1;
1328
1329
528
    if (!PACKET_get_length_prefixed_2(pkt, &identities)) {
1330
25
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1331
25
        return 0;
1332
25
    }
1333
1334
503
    s->ext.ticket_expected = 0;
1335
981
    for (id = 0; PACKET_remaining(&identities) != 0; id++) {
1336
782
        PACKET identity;
1337
782
        unsigned long ticket_agel;
1338
782
        size_t idlen;
1339
1340
782
        if (!PACKET_get_length_prefixed_2(&identities, &identity)
1341
670
            || !PACKET_get_net_4(&identities, &ticket_agel)) {
1342
122
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1343
122
            return 0;
1344
122
        }
1345
1346
660
        idlen = PACKET_remaining(&identity);
1347
660
        if (idlen == 0) {
1348
12
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1349
12
            return 0;
1350
12
        }
1351
648
        if (s->psk_find_session_cb != NULL
1352
0
            && !s->psk_find_session_cb(ussl, PACKET_data(&identity), idlen,
1353
0
                &sess)) {
1354
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, SSL_R_BAD_EXTENSION);
1355
0
            return 0;
1356
0
        }
1357
1358
648
#ifndef OPENSSL_NO_PSK
1359
648
        if (sess == NULL
1360
648
            && s->psk_server_callback != NULL
1361
0
            && idlen <= PSK_MAX_IDENTITY_LEN) {
1362
0
            char *pskid = NULL;
1363
0
            unsigned char pskdata[PSK_MAX_PSK_LEN];
1364
0
            unsigned int pskdatalen;
1365
1366
0
            if (!PACKET_strndup(&identity, &pskid)) {
1367
0
                SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1368
0
                return 0;
1369
0
            }
1370
0
            pskdatalen = s->psk_server_callback(ussl, pskid, pskdata,
1371
0
                sizeof(pskdata));
1372
0
            OPENSSL_free(pskid);
1373
0
            if (pskdatalen > PSK_MAX_PSK_LEN) {
1374
0
                SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1375
0
                return 0;
1376
0
            } else if (pskdatalen > 0) {
1377
0
                const SSL_CIPHER *cipher;
1378
0
                const unsigned char tls13_aes128gcmsha256_id[] = { 0x13, 0x01 };
1379
1380
                /*
1381
                 * We found a PSK using an old style callback. We don't know
1382
                 * the digest so we default to SHA256 as per the TLSv1.3 spec
1383
                 */
1384
0
                cipher = SSL_CIPHER_find(SSL_CONNECTION_GET_SSL(s),
1385
0
                    tls13_aes128gcmsha256_id);
1386
0
                if (cipher == NULL) {
1387
0
                    OPENSSL_cleanse(pskdata, pskdatalen);
1388
0
                    SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1389
0
                    return 0;
1390
0
                }
1391
1392
0
                sess = SSL_SESSION_new();
1393
0
                if (sess == NULL
1394
0
                    || !SSL_SESSION_set1_master_key(sess, pskdata,
1395
0
                        pskdatalen)
1396
0
                    || !SSL_SESSION_set_cipher(sess, cipher)
1397
0
                    || !SSL_SESSION_set_protocol_version(sess,
1398
0
                        TLS1_3_VERSION)) {
1399
0
                    OPENSSL_cleanse(pskdata, pskdatalen);
1400
0
                    SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1401
0
                    goto err;
1402
0
                }
1403
0
                OPENSSL_cleanse(pskdata, pskdatalen);
1404
0
            }
1405
0
        }
1406
648
#endif /* OPENSSL_NO_PSK */
1407
1408
648
        if (sess != NULL) {
1409
            /* We found a PSK */
1410
0
            SSL_SESSION *sesstmp = ssl_session_dup(sess, 0);
1411
1412
0
            if (sesstmp == NULL) {
1413
0
                SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1414
0
                goto err;
1415
0
            }
1416
0
            SSL_SESSION_free(sess);
1417
0
            sess = sesstmp;
1418
1419
            /*
1420
             * We've just been told to use this session for this context so
1421
             * make sure the sid_ctx matches up.
1422
             */
1423
0
            memcpy(sess->sid_ctx, s->sid_ctx, s->sid_ctx_length);
1424
0
            sess->sid_ctx_length = s->sid_ctx_length;
1425
0
            ext = 1;
1426
0
            if (id == 0)
1427
0
                s->ext.early_data_ok = 1;
1428
0
            s->ext.ticket_expected = 1;
1429
648
        } else {
1430
648
            OSSL_TIME t, age, expire;
1431
648
            int ret;
1432
1433
            /*
1434
             * If we are using anti-replay protection then we behave as if
1435
             * SSL_OP_NO_TICKET is set - we are caching tickets anyway so there
1436
             * is no point in using full stateless tickets.
1437
             */
1438
648
            if ((s->options & SSL_OP_NO_TICKET) != 0
1439
648
                || (s->max_early_data > 0
1440
0
                    && (s->options & SSL_OP_NO_ANTI_REPLAY) == 0))
1441
0
                ret = tls_get_stateful_ticket(s, &identity, &sess);
1442
648
            else
1443
648
                ret = tls_decrypt_ticket(s, PACKET_data(&identity),
1444
648
                    PACKET_remaining(&identity), NULL, 0,
1445
648
                    &sess);
1446
1447
648
            if (ret == SSL_TICKET_EMPTY) {
1448
0
                SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1449
0
                goto err;
1450
0
            }
1451
1452
648
            if (ret == SSL_TICKET_FATAL_ERR_MALLOC
1453
648
                || ret == SSL_TICKET_FATAL_ERR_OTHER) {
1454
0
                SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1455
0
                goto err;
1456
0
            }
1457
648
            if (ret == SSL_TICKET_NONE || ret == SSL_TICKET_NO_DECRYPT)
1458
356
                continue;
1459
1460
            /* Check for replay */
1461
292
            if (s->max_early_data > 0
1462
0
                && (s->options & SSL_OP_NO_ANTI_REPLAY) == 0
1463
0
                && !SSL_CTX_remove_session(s->session_ctx, sess)) {
1464
0
                SSL_SESSION_free(sess);
1465
0
                sess = NULL;
1466
0
                continue;
1467
0
            }
1468
1469
292
            age = ossl_time_subtract(ossl_ms2time(ticket_agel),
1470
292
                ossl_ms2time(sess->ext.tick_age_add));
1471
292
            t = ossl_time_subtract(ossl_time_now(), sess->time);
1472
1473
            /*
1474
             * Although internally we use OSS_TIME which has ns granularity,
1475
             * when SSL_SESSION structures are serialised/deserialised we use
1476
             * second granularity for the sess->time field. Therefore it could
1477
             * appear that the client's ticket age is longer than ours (our
1478
             * ticket age calculation should always be slightly longer than the
1479
             * client's due to the network latency). Therefore we add 1000ms to
1480
             * our age calculation to adjust for rounding errors.
1481
             */
1482
292
            expire = ossl_time_add(t, ossl_ms2time(1000));
1483
1484
292
            if (id == 0
1485
290
                && ossl_time_compare(sess->timeout, t) >= 0
1486
178
                && ossl_time_compare(age, expire) <= 0
1487
72
                && ossl_time_compare(ossl_time_add(age, TICKET_AGE_ALLOWANCE),
1488
72
                       expire)
1489
72
                    >= 0) {
1490
                /*
1491
                 * Ticket age is within tolerance and not expired. We allow it
1492
                 * for early data
1493
                 */
1494
72
                s->ext.early_data_ok = 1;
1495
72
            }
1496
292
        }
1497
1498
292
        md = ssl_md(sctx, sess->cipher->algorithm2);
1499
292
        if (md == NULL) {
1500
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1501
0
            goto err;
1502
0
        }
1503
292
        if (!EVP_MD_is_a(md,
1504
292
                EVP_MD_get0_name(ssl_md(sctx,
1505
292
                    s->s3.tmp.new_cipher->algorithm2)))) {
1506
            /* The ciphersuite is not compatible with this session. */
1507
122
            SSL_SESSION_free(sess);
1508
122
            sess = NULL;
1509
122
            s->ext.early_data_ok = 0;
1510
            /*
1511
             * We fall back to a full handshake. The new session ticket will be
1512
             * issued to the client with the newly negotiated ciphersuite,
1513
             * allowing successful resumption on future connections.
1514
             */
1515
122
            s->ext.ticket_expected = 1;
1516
122
            continue;
1517
122
        }
1518
170
        break;
1519
292
    }
1520
1521
369
    if (sess == NULL)
1522
199
        return 1;
1523
1524
170
    binderoffset = PACKET_data(pkt) - PACKET_msg_start(pkt);
1525
170
    hashsize = EVP_MD_get_size(md);
1526
170
    if (hashsize <= 0)
1527
0
        goto err;
1528
1529
170
    if (!PACKET_get_length_prefixed_2(pkt, &binders)) {
1530
94
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1531
94
        goto err;
1532
94
    }
1533
1534
132
    for (i = 0; i <= id; i++) {
1535
76
        if (!PACKET_get_length_prefixed_1(&binders, &binder)) {
1536
20
            SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1537
20
            goto err;
1538
20
        }
1539
76
    }
1540
1541
56
    if (PACKET_remaining(&binder) != (size_t)hashsize) {
1542
12
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
1543
12
        goto err;
1544
12
    }
1545
44
    if (tls_psk_do_binder(s, md, PACKET_msg_start(pkt), binderoffset,
1546
44
            PACKET_data(&binder), NULL, sess, 0, ext)
1547
44
        != 1) {
1548
        /* SSLfatal() already called */
1549
40
        goto err;
1550
40
    }
1551
1552
4
    s->ext.tick_identity = id;
1553
1554
4
    SSL_SESSION_free(s->session);
1555
4
    s->session = sess;
1556
4
    return 1;
1557
166
err:
1558
166
    SSL_SESSION_free(sess);
1559
166
    return 0;
1560
44
}
1561
1562
int tls_parse_ctos_post_handshake_auth(SSL_CONNECTION *s, PACKET *pkt,
1563
    ossl_unused unsigned int context,
1564
    ossl_unused X509 *x,
1565
    ossl_unused size_t chainidx)
1566
131
{
1567
131
    if (PACKET_remaining(pkt) != 0) {
1568
8
        SSLfatal(s, SSL_AD_DECODE_ERROR,
1569
8
            SSL_R_POST_HANDSHAKE_AUTH_ENCODING_ERR);
1570
8
        return 0;
1571
8
    }
1572
1573
123
    s->post_handshake_auth = SSL_PHA_EXT_RECEIVED;
1574
1575
123
    return 1;
1576
131
}
1577
1578
/*
1579
 * Add the server's renegotiation binding
1580
 */
1581
EXT_RETURN tls_construct_stoc_renegotiate(SSL_CONNECTION *s, WPACKET *pkt,
1582
    unsigned int context, X509 *x,
1583
    size_t chainidx)
1584
20.5k
{
1585
20.5k
    if (!s->s3.send_connection_binding)
1586
14.1k
        return EXT_RETURN_NOT_SENT;
1587
1588
    /* Still add this even if SSL_OP_NO_RENEGOTIATION is set */
1589
6.39k
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_renegotiate)
1590
6.39k
        || !WPACKET_start_sub_packet_u16(pkt)
1591
6.39k
        || !WPACKET_start_sub_packet_u8(pkt)
1592
6.39k
        || !WPACKET_memcpy(pkt, s->s3.previous_client_finished,
1593
6.39k
            s->s3.previous_client_finished_len)
1594
6.39k
        || !WPACKET_memcpy(pkt, s->s3.previous_server_finished,
1595
6.39k
            s->s3.previous_server_finished_len)
1596
6.39k
        || !WPACKET_close(pkt)
1597
6.39k
        || !WPACKET_close(pkt)) {
1598
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1599
0
        return EXT_RETURN_FAIL;
1600
0
    }
1601
1602
6.39k
    return EXT_RETURN_SENT;
1603
6.39k
}
1604
1605
EXT_RETURN tls_construct_stoc_server_name(SSL_CONNECTION *s, WPACKET *pkt,
1606
    unsigned int context, X509 *x,
1607
    size_t chainidx)
1608
17.3k
{
1609
17.3k
    if (s->servername_done != 1)
1610
17.3k
        return EXT_RETURN_NOT_SENT;
1611
1612
    /*
1613
     * Prior to TLSv1.3 we ignore any SNI in the current handshake if resuming.
1614
     * We just use the servername from the initial handshake.
1615
     */
1616
0
    if (s->hit && !SSL_CONNECTION_IS_TLS13(s))
1617
0
        return EXT_RETURN_NOT_SENT;
1618
1619
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_server_name)
1620
0
        || !WPACKET_put_bytes_u16(pkt, 0)) {
1621
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1622
0
        return EXT_RETURN_FAIL;
1623
0
    }
1624
1625
0
    return EXT_RETURN_SENT;
1626
0
}
1627
1628
/* Add/include the server's max fragment len extension into ServerHello */
1629
EXT_RETURN tls_construct_stoc_maxfragmentlen(SSL_CONNECTION *s, WPACKET *pkt,
1630
    unsigned int context, X509 *x,
1631
    size_t chainidx)
1632
22.8k
{
1633
22.8k
    if (!USE_MAX_FRAGMENT_LENGTH_EXT(s->session))
1634
22.0k
        return EXT_RETURN_NOT_SENT;
1635
1636
    /*-
1637
     * 4 bytes for this extension type and extension length
1638
     * 1 byte for the Max Fragment Length code value.
1639
     */
1640
881
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_max_fragment_length)
1641
881
        || !WPACKET_start_sub_packet_u16(pkt)
1642
881
        || !WPACKET_put_bytes_u8(pkt, s->session->ext.max_fragment_len_mode)
1643
881
        || !WPACKET_close(pkt)) {
1644
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1645
0
        return EXT_RETURN_FAIL;
1646
0
    }
1647
1648
881
    return EXT_RETURN_SENT;
1649
881
}
1650
1651
EXT_RETURN tls_construct_stoc_ec_pt_formats(SSL_CONNECTION *s, WPACKET *pkt,
1652
    unsigned int context, X509 *x,
1653
    size_t chainidx)
1654
15.5k
{
1655
15.5k
    unsigned long alg_k = s->s3.tmp.new_cipher->algorithm_mkey;
1656
15.5k
    unsigned long alg_a = s->s3.tmp.new_cipher->algorithm_auth;
1657
15.5k
    int using_ecc = ((alg_k & SSL_kECDHE) || (alg_a & SSL_aECDSA))
1658
6.95k
        && (s->ext.peer_ecpointformats != NULL);
1659
15.5k
    const unsigned char *plist;
1660
15.5k
    size_t plistlen;
1661
1662
15.5k
    if (!using_ecc)
1663
13.0k
        return EXT_RETURN_NOT_SENT;
1664
1665
2.52k
    tls1_get_formatlist(s, &plist, &plistlen);
1666
2.52k
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_ec_point_formats)
1667
2.52k
        || !WPACKET_start_sub_packet_u16(pkt)
1668
2.52k
        || !WPACKET_sub_memcpy_u8(pkt, plist, plistlen)
1669
2.52k
        || !WPACKET_close(pkt)) {
1670
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1671
0
        return EXT_RETURN_FAIL;
1672
0
    }
1673
1674
2.52k
    return EXT_RETURN_SENT;
1675
2.52k
}
1676
1677
EXT_RETURN tls_construct_stoc_supported_groups(SSL_CONNECTION *s, WPACKET *pkt,
1678
    unsigned int context, X509 *x,
1679
    size_t chainidx)
1680
22.8k
{
1681
22.8k
    const uint16_t *groups;
1682
22.8k
    size_t numgroups, i, first = 1;
1683
22.8k
    int version;
1684
1685
    /* s->s3.group_id is non zero if we accepted a key_share */
1686
22.8k
    if (s->s3.group_id == 0)
1687
20.5k
        return EXT_RETURN_NOT_SENT;
1688
1689
    /* Get our list of supported groups */
1690
2.33k
    tls1_get_supported_groups(s, &groups, &numgroups);
1691
2.33k
    if (numgroups == 0) {
1692
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1693
0
        return EXT_RETURN_FAIL;
1694
0
    }
1695
1696
    /* Copy group ID if supported */
1697
2.33k
    version = SSL_version(SSL_CONNECTION_GET_SSL(s));
1698
20.0k
    for (i = 0; i < numgroups; i++) {
1699
18.1k
        uint16_t group = groups[i];
1700
1701
18.1k
        if (tls_valid_group(s, group, version, version, NULL, NULL)
1702
18.1k
            && tls_group_allowed(s, group, SSL_SECOP_CURVE_SUPPORTED)) {
1703
18.1k
            if (first) {
1704
                /*
1705
                 * Check if the client is already using our preferred group. If
1706
                 * so we don't need to add this extension
1707
                 */
1708
2.33k
                if (s->s3.group_id == group)
1709
489
                    return EXT_RETURN_NOT_SENT;
1710
1711
                /* Add extension header */
1712
1.84k
                if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_supported_groups)
1713
                    /* Sub-packet for supported_groups extension */
1714
1.84k
                    || !WPACKET_start_sub_packet_u16(pkt)
1715
1.84k
                    || !WPACKET_start_sub_packet_u16(pkt)) {
1716
0
                    SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1717
0
                    return EXT_RETURN_FAIL;
1718
0
                }
1719
1720
1.84k
                first = 0;
1721
1.84k
            }
1722
17.7k
            if (!WPACKET_put_bytes_u16(pkt, group)) {
1723
0
                SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1724
0
                return EXT_RETURN_FAIL;
1725
0
            }
1726
17.7k
        }
1727
18.1k
    }
1728
1729
1.84k
    if (!WPACKET_close(pkt) || !WPACKET_close(pkt)) {
1730
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1731
0
        return EXT_RETURN_FAIL;
1732
0
    }
1733
1734
1.84k
    return EXT_RETURN_SENT;
1735
1.84k
}
1736
1737
EXT_RETURN tls_construct_stoc_session_ticket(SSL_CONNECTION *s, WPACKET *pkt,
1738
    unsigned int context, X509 *x,
1739
    size_t chainidx)
1740
15.5k
{
1741
15.5k
    if (!s->ext.ticket_expected || !tls_use_ticket(s)) {
1742
11.4k
        s->ext.ticket_expected = 0;
1743
11.4k
        return EXT_RETURN_NOT_SENT;
1744
11.4k
    }
1745
1746
4.14k
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_session_ticket)
1747
4.14k
        || !WPACKET_put_bytes_u16(pkt, 0)) {
1748
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1749
0
        return EXT_RETURN_FAIL;
1750
0
    }
1751
1752
4.14k
    return EXT_RETURN_SENT;
1753
4.14k
}
1754
1755
#ifndef OPENSSL_NO_OCSP
1756
EXT_RETURN tls_construct_stoc_status_request(SSL_CONNECTION *s, WPACKET *pkt,
1757
    unsigned int context, X509 *x,
1758
    size_t chainidx)
1759
7.73k
{
1760
7.73k
    OCSP_RESPONSE *resp;
1761
1762
    /* We don't currently support this extension inside a CertificateRequest */
1763
7.73k
    if (context == SSL_EXT_TLS1_3_CERTIFICATE_REQUEST)
1764
0
        return EXT_RETURN_NOT_SENT;
1765
1766
7.73k
    if (!s->ext.status_expected)
1767
7.73k
        return EXT_RETURN_NOT_SENT;
1768
1769
    /* Try to retrieve OCSP response for the actual certificate */
1770
0
    resp = ossl_get_ocsp_response(s, (int)chainidx);
1771
1772
    /* If no OCSP response was found the extension is not sent */
1773
0
    if (resp == NULL)
1774
0
        return EXT_RETURN_NOT_SENT;
1775
1776
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_status_request)
1777
0
        || !WPACKET_start_sub_packet_u16(pkt)) {
1778
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1779
0
        return EXT_RETURN_FAIL;
1780
0
    }
1781
1782
    /*
1783
     * In TLSv1.3 we include the certificate status itself. In <= TLSv1.2 we
1784
     * send back an empty extension, with the certificate status appearing as a
1785
     * separate message
1786
     */
1787
0
    if (SSL_CONNECTION_IS_TLS13(s)
1788
0
        && !tls_construct_cert_status_body(s, resp, pkt)) {
1789
        /* SSLfatal() already called */
1790
0
        return EXT_RETURN_FAIL;
1791
0
    }
1792
0
    if (!WPACKET_close(pkt)) {
1793
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1794
0
        return EXT_RETURN_FAIL;
1795
0
    }
1796
1797
0
    return EXT_RETURN_SENT;
1798
0
}
1799
#endif
1800
1801
#ifndef OPENSSL_NO_NEXTPROTONEG
1802
EXT_RETURN tls_construct_stoc_next_proto_neg(SSL_CONNECTION *s, WPACKET *pkt,
1803
    unsigned int context, X509 *x,
1804
    size_t chainidx)
1805
20.5k
{
1806
20.5k
    const unsigned char *npa;
1807
20.5k
    unsigned int npalen;
1808
20.5k
    int ret;
1809
20.5k
    int npn_seen = s->s3.npn_seen;
1810
20.5k
    SSL_CTX *sctx = SSL_CONNECTION_GET_CTX(s);
1811
1812
20.5k
    s->s3.npn_seen = 0;
1813
20.5k
    if (!npn_seen || sctx->ext.npn_advertised_cb == NULL)
1814
20.5k
        return EXT_RETURN_NOT_SENT;
1815
1816
0
    ret = sctx->ext.npn_advertised_cb(SSL_CONNECTION_GET_USER_SSL(s), &npa,
1817
0
        &npalen, sctx->ext.npn_advertised_cb_arg);
1818
0
    if (ret == SSL_TLSEXT_ERR_OK) {
1819
0
        if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_next_proto_neg)
1820
0
            || !WPACKET_sub_memcpy_u16(pkt, npa, npalen)) {
1821
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1822
0
            return EXT_RETURN_FAIL;
1823
0
        }
1824
0
        s->s3.npn_seen = 1;
1825
0
        return EXT_RETURN_SENT;
1826
0
    }
1827
1828
0
    return EXT_RETURN_NOT_SENT;
1829
0
}
1830
#endif
1831
1832
EXT_RETURN tls_construct_stoc_alpn(SSL_CONNECTION *s, WPACKET *pkt, unsigned int context,
1833
    X509 *x, size_t chainidx)
1834
22.8k
{
1835
22.8k
    if (s->s3.alpn_selected == NULL)
1836
22.8k
        return EXT_RETURN_NOT_SENT;
1837
1838
0
    if (!WPACKET_put_bytes_u16(pkt,
1839
0
            TLSEXT_TYPE_application_layer_protocol_negotiation)
1840
0
        || !WPACKET_start_sub_packet_u16(pkt)
1841
0
        || !WPACKET_start_sub_packet_u16(pkt)
1842
0
        || !WPACKET_sub_memcpy_u8(pkt, s->s3.alpn_selected,
1843
0
            s->s3.alpn_selected_len)
1844
0
        || !WPACKET_close(pkt)
1845
0
        || !WPACKET_close(pkt)) {
1846
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1847
0
        return EXT_RETURN_FAIL;
1848
0
    }
1849
1850
0
    return EXT_RETURN_SENT;
1851
0
}
1852
1853
#ifndef OPENSSL_NO_SRTP
1854
EXT_RETURN tls_construct_stoc_use_srtp(SSL_CONNECTION *s, WPACKET *pkt,
1855
    unsigned int context, X509 *x,
1856
    size_t chainidx)
1857
22.8k
{
1858
22.8k
    if (s->srtp_profile == NULL)
1859
22.8k
        return EXT_RETURN_NOT_SENT;
1860
1861
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_use_srtp)
1862
0
        || !WPACKET_start_sub_packet_u16(pkt)
1863
0
        || !WPACKET_put_bytes_u16(pkt, 2)
1864
0
        || !WPACKET_put_bytes_u16(pkt, s->srtp_profile->id)
1865
0
        || !WPACKET_put_bytes_u8(pkt, 0)
1866
0
        || !WPACKET_close(pkt)) {
1867
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1868
0
        return EXT_RETURN_FAIL;
1869
0
    }
1870
1871
0
    return EXT_RETURN_SENT;
1872
0
}
1873
#endif
1874
1875
EXT_RETURN tls_construct_stoc_etm(SSL_CONNECTION *s, WPACKET *pkt,
1876
    unsigned int context,
1877
    X509 *x, size_t chainidx)
1878
20.5k
{
1879
20.5k
    if (!s->ext.use_etm)
1880
19.1k
        return EXT_RETURN_NOT_SENT;
1881
1882
    /*
1883
     * Don't use encrypt_then_mac if AEAD or RC4 might want to disable
1884
     * for other cases too.
1885
     */
1886
1.39k
    if (s->s3.tmp.new_cipher->algorithm_mac == SSL_AEAD
1887
1.09k
        || s->s3.tmp.new_cipher->algorithm_enc == SSL_RC4
1888
1.09k
        || s->s3.tmp.new_cipher->algorithm_enc == SSL_eGOST2814789CNT
1889
1.09k
        || s->s3.tmp.new_cipher->algorithm_enc == SSL_eGOST2814789CNT12
1890
1.09k
        || s->s3.tmp.new_cipher->algorithm_enc == SSL_MAGMA
1891
1.09k
        || s->s3.tmp.new_cipher->algorithm_enc == SSL_KUZNYECHIK) {
1892
300
        s->ext.use_etm = 0;
1893
300
        return EXT_RETURN_NOT_SENT;
1894
300
    }
1895
1896
1.09k
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_encrypt_then_mac)
1897
1.09k
        || !WPACKET_put_bytes_u16(pkt, 0)) {
1898
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1899
0
        return EXT_RETURN_FAIL;
1900
0
    }
1901
1902
1.09k
    return EXT_RETURN_SENT;
1903
1.09k
}
1904
1905
EXT_RETURN tls_construct_stoc_ems(SSL_CONNECTION *s, WPACKET *pkt,
1906
    unsigned int context,
1907
    X509 *x, size_t chainidx)
1908
20.5k
{
1909
20.5k
    if ((s->s3.flags & TLS1_FLAGS_RECEIVED_EXTMS) == 0)
1910
16.0k
        return EXT_RETURN_NOT_SENT;
1911
1912
4.44k
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_extended_master_secret)
1913
4.44k
        || !WPACKET_put_bytes_u16(pkt, 0)) {
1914
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1915
0
        return EXT_RETURN_FAIL;
1916
0
    }
1917
1918
4.44k
    return EXT_RETURN_SENT;
1919
4.44k
}
1920
1921
EXT_RETURN tls_construct_stoc_supported_versions(SSL_CONNECTION *s, WPACKET *pkt,
1922
    unsigned int context, X509 *x,
1923
    size_t chainidx)
1924
2.21k
{
1925
2.21k
    if (!ossl_assert(SSL_CONNECTION_IS_TLS13(s))) {
1926
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1927
0
        return EXT_RETURN_FAIL;
1928
0
    }
1929
1930
2.21k
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_supported_versions)
1931
2.21k
        || !WPACKET_start_sub_packet_u16(pkt)
1932
2.21k
        || !WPACKET_put_bytes_u16(pkt, s->version)
1933
2.21k
        || !WPACKET_close(pkt)) {
1934
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1935
0
        return EXT_RETURN_FAIL;
1936
0
    }
1937
1938
2.21k
    return EXT_RETURN_SENT;
1939
2.21k
}
1940
1941
EXT_RETURN tls_construct_stoc_key_share(SSL_CONNECTION *s, WPACKET *pkt,
1942
    unsigned int context, X509 *x,
1943
    size_t chainidx)
1944
2.86k
{
1945
2.86k
#ifndef OPENSSL_NO_TLS1_3
1946
2.86k
    unsigned char *encoded_pubkey;
1947
2.86k
    size_t encoded_pubkey_len = 0;
1948
2.86k
    EVP_PKEY *ckey = s->s3.peer_tmp, *skey = NULL;
1949
2.86k
    const TLS_GROUP_INFO *ginf = NULL;
1950
1951
2.86k
    if (s->hello_retry_request == SSL_HRR_PENDING) {
1952
519
        if (ckey != NULL) {
1953
            /* Original key_share was acceptable so don't ask for another one */
1954
0
            return EXT_RETURN_NOT_SENT;
1955
0
        }
1956
519
        if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_key_share)
1957
519
            || !WPACKET_start_sub_packet_u16(pkt)
1958
519
            || !WPACKET_put_bytes_u16(pkt, s->s3.group_id)
1959
519
            || !WPACKET_close(pkt)) {
1960
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1961
0
            return EXT_RETURN_FAIL;
1962
0
        }
1963
1964
519
        return EXT_RETURN_SENT;
1965
519
    }
1966
1967
2.34k
    if (ckey == NULL) {
1968
        /* No key_share received from client - must be resuming */
1969
0
        if (!s->hit || !tls13_generate_handshake_secret(s, NULL, 0)) {
1970
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1971
0
            return EXT_RETURN_FAIL;
1972
0
        }
1973
0
        return EXT_RETURN_NOT_SENT;
1974
0
    }
1975
1976
2.34k
    if (s->hit && (s->ext.psk_kex_mode & TLSEXT_KEX_MODE_FLAG_KE_DHE) == 0) {
1977
        /*
1978
         * PSK ('hit') and explicitly not doing DHE. If the client sent the
1979
         * DHE option, we take it by default, except if non-DHE would be
1980
         * preferred by config, but this case would have been handled in
1981
         * tls_parse_ctos_psk_kex_modes().
1982
         */
1983
0
        return EXT_RETURN_NOT_SENT;
1984
0
    }
1985
1986
2.34k
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_key_share)
1987
2.34k
        || !WPACKET_start_sub_packet_u16(pkt)
1988
2.34k
        || !WPACKET_put_bytes_u16(pkt, s->s3.group_id)) {
1989
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1990
0
        return EXT_RETURN_FAIL;
1991
0
    }
1992
1993
2.34k
    if ((ginf = tls1_group_id_lookup(SSL_CONNECTION_GET_CTX(s),
1994
2.34k
             s->s3.group_id))
1995
2.34k
        == NULL) {
1996
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
1997
0
        return EXT_RETURN_FAIL;
1998
0
    }
1999
2000
2.34k
    if (!ginf->is_kem) {
2001
        /* Regular KEX */
2002
2.32k
        skey = ssl_generate_pkey(s, ckey);
2003
2.32k
        if (skey == NULL) {
2004
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_SSL_LIB);
2005
0
            return EXT_RETURN_FAIL;
2006
0
        }
2007
2008
        /* Generate encoding of server key */
2009
2.32k
        encoded_pubkey_len = EVP_PKEY_get1_encoded_public_key(skey, &encoded_pubkey);
2010
2.32k
        if (encoded_pubkey_len == 0) {
2011
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_EC_LIB);
2012
0
            EVP_PKEY_free(skey);
2013
0
            return EXT_RETURN_FAIL;
2014
0
        }
2015
2016
2.32k
        if (!WPACKET_sub_memcpy_u16(pkt, encoded_pubkey, encoded_pubkey_len)
2017
2.32k
            || !WPACKET_close(pkt)) {
2018
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2019
0
            EVP_PKEY_free(skey);
2020
0
            OPENSSL_free(encoded_pubkey);
2021
0
            return EXT_RETURN_FAIL;
2022
0
        }
2023
2.32k
        OPENSSL_free(encoded_pubkey);
2024
2025
        /*
2026
         * This causes the crypto state to be updated based on the derived keys
2027
         */
2028
2.32k
        if (ssl_derive(s, skey, ckey, 1) == 0) {
2029
            /* SSLfatal() already called */
2030
11
            EVP_PKEY_free(skey);
2031
11
            return EXT_RETURN_FAIL;
2032
11
        }
2033
2.31k
        s->s3.tmp.pkey = skey;
2034
2.31k
    } else {
2035
        /* KEM mode */
2036
24
        unsigned char *ct = NULL;
2037
24
        size_t ctlen = 0;
2038
2039
        /*
2040
         * This does not update the crypto state.
2041
         *
2042
         * The generated pms is stored in `s->s3.tmp.pms` to be later used via
2043
         * ssl_gensecret().
2044
         */
2045
24
        if (ssl_encapsulate(s, ckey, &ct, &ctlen, 0) == 0) {
2046
            /* SSLfatal() already called */
2047
2
            return EXT_RETURN_FAIL;
2048
2
        }
2049
2050
22
        if (ctlen == 0) {
2051
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2052
0
            OPENSSL_free(ct);
2053
0
            return EXT_RETURN_FAIL;
2054
0
        }
2055
2056
22
        if (!WPACKET_sub_memcpy_u16(pkt, ct, ctlen)
2057
22
            || !WPACKET_close(pkt)) {
2058
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2059
0
            OPENSSL_free(ct);
2060
0
            return EXT_RETURN_FAIL;
2061
0
        }
2062
22
        OPENSSL_free(ct);
2063
2064
        /*
2065
         * This causes the crypto state to be updated based on the generated pms
2066
         */
2067
22
        if (ssl_gensecret(s, s->s3.tmp.pms, s->s3.tmp.pmslen) == 0) {
2068
            /* SSLfatal() already called */
2069
0
            return EXT_RETURN_FAIL;
2070
0
        }
2071
22
    }
2072
2.33k
    s->s3.did_kex = 1;
2073
2.33k
    return EXT_RETURN_SENT;
2074
#else
2075
    return EXT_RETURN_FAIL;
2076
#endif
2077
2.34k
}
2078
2079
EXT_RETURN tls_construct_stoc_cookie(SSL_CONNECTION *s, WPACKET *pkt,
2080
    unsigned int context,
2081
    X509 *x, size_t chainidx)
2082
435
{
2083
435
#ifndef OPENSSL_NO_TLS1_3
2084
435
    unsigned char *hashval1, *hashval2, *appcookie1, *appcookie2, *cookie;
2085
435
    unsigned char *hmac, *hmac2;
2086
435
    size_t startlen, ciphlen, totcookielen, hashlen, hmaclen, appcookielen;
2087
435
    EVP_MD_CTX *hctx;
2088
435
    EVP_PKEY *pkey;
2089
435
    int ret = EXT_RETURN_FAIL;
2090
435
    SSL_CTX *sctx = SSL_CONNECTION_GET_CTX(s);
2091
435
    SSL *ssl = SSL_CONNECTION_GET_SSL(s);
2092
435
    SSL *ussl = SSL_CONNECTION_GET_USER_SSL(s);
2093
2094
435
    if ((s->s3.flags & TLS1_FLAGS_STATELESS) == 0)
2095
435
        return EXT_RETURN_NOT_SENT;
2096
2097
0
    if (sctx->gen_stateless_cookie_cb == NULL) {
2098
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, SSL_R_NO_COOKIE_CALLBACK_SET);
2099
0
        return EXT_RETURN_FAIL;
2100
0
    }
2101
2102
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_cookie)
2103
0
        || !WPACKET_start_sub_packet_u16(pkt)
2104
0
        || !WPACKET_start_sub_packet_u16(pkt)
2105
0
        || !WPACKET_get_total_written(pkt, &startlen)
2106
0
        || !WPACKET_reserve_bytes(pkt, MAX_COOKIE_SIZE, &cookie)
2107
0
        || !WPACKET_put_bytes_u16(pkt, COOKIE_STATE_FORMAT_VERSION)
2108
0
        || !WPACKET_put_bytes_u16(pkt, TLS1_3_VERSION)
2109
0
        || !WPACKET_put_bytes_u16(pkt, s->s3.group_id)
2110
0
        || !ssl->method->put_cipher_by_char(s->s3.tmp.new_cipher, pkt,
2111
0
            &ciphlen)
2112
        /* Is there a key_share extension present in this HRR? */
2113
0
        || !WPACKET_put_bytes_u8(pkt, s->s3.peer_tmp == NULL)
2114
0
        || !WPACKET_put_bytes_u64(pkt, time(NULL))
2115
0
        || !WPACKET_start_sub_packet_u16(pkt)
2116
0
        || !WPACKET_reserve_bytes(pkt, EVP_MAX_MD_SIZE, &hashval1)) {
2117
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2118
0
        return EXT_RETURN_FAIL;
2119
0
    }
2120
2121
    /*
2122
     * Get the hash of the initial ClientHello. ssl_handshake_hash() operates
2123
     * on raw buffers, so we first reserve sufficient bytes (above) and then
2124
     * subsequently allocate them (below)
2125
     */
2126
0
    if (!ssl3_digest_cached_records(s, 0)
2127
0
        || !ssl_handshake_hash(s, hashval1, EVP_MAX_MD_SIZE, &hashlen)) {
2128
        /* SSLfatal() already called */
2129
0
        return EXT_RETURN_FAIL;
2130
0
    }
2131
2132
0
    if (!WPACKET_allocate_bytes(pkt, hashlen, &hashval2)
2133
0
        || !ossl_assert(hashval1 == hashval2)
2134
0
        || !WPACKET_close(pkt)
2135
0
        || !WPACKET_start_sub_packet_u8(pkt)
2136
0
        || !WPACKET_reserve_bytes(pkt, SSL_COOKIE_LENGTH, &appcookie1)) {
2137
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2138
0
        return EXT_RETURN_FAIL;
2139
0
    }
2140
2141
    /* Generate the application cookie */
2142
0
    if (sctx->gen_stateless_cookie_cb(ussl, appcookie1,
2143
0
            &appcookielen)
2144
0
        == 0) {
2145
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, SSL_R_COOKIE_GEN_CALLBACK_FAILURE);
2146
0
        return EXT_RETURN_FAIL;
2147
0
    }
2148
2149
0
    if (!WPACKET_allocate_bytes(pkt, appcookielen, &appcookie2)
2150
0
        || !ossl_assert(appcookie1 == appcookie2)
2151
0
        || !WPACKET_close(pkt)
2152
0
        || !WPACKET_get_total_written(pkt, &totcookielen)
2153
0
        || !WPACKET_reserve_bytes(pkt, SHA256_DIGEST_LENGTH, &hmac)) {
2154
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2155
0
        return EXT_RETURN_FAIL;
2156
0
    }
2157
0
    hmaclen = SHA256_DIGEST_LENGTH;
2158
2159
0
    totcookielen -= startlen;
2160
0
    if (!ossl_assert(totcookielen <= MAX_COOKIE_SIZE - SHA256_DIGEST_LENGTH)) {
2161
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2162
0
        return EXT_RETURN_FAIL;
2163
0
    }
2164
2165
    /* HMAC the cookie */
2166
0
    hctx = EVP_MD_CTX_create();
2167
0
    pkey = EVP_PKEY_new_raw_private_key_ex(sctx->libctx, "HMAC",
2168
0
        sctx->propq,
2169
0
        s->session_ctx->ext.cookie_hmac_key,
2170
0
        sizeof(s->session_ctx->ext.cookie_hmac_key));
2171
0
    if (hctx == NULL || pkey == NULL) {
2172
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_EVP_LIB);
2173
0
        goto err;
2174
0
    }
2175
2176
0
    if (EVP_DigestSignInit_ex(hctx, NULL, "SHA2-256", sctx->libctx,
2177
0
            sctx->propq, pkey, NULL)
2178
0
            <= 0
2179
0
        || EVP_DigestSign(hctx, hmac, &hmaclen, cookie,
2180
0
               totcookielen)
2181
0
            <= 0) {
2182
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2183
0
        goto err;
2184
0
    }
2185
2186
0
    if (!ossl_assert(totcookielen + hmaclen <= MAX_COOKIE_SIZE)) {
2187
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2188
0
        goto err;
2189
0
    }
2190
2191
0
    if (!WPACKET_allocate_bytes(pkt, hmaclen, &hmac2)
2192
0
        || !ossl_assert(hmac == hmac2)
2193
0
        || !ossl_assert(cookie == hmac - totcookielen)
2194
0
        || !WPACKET_close(pkt)
2195
0
        || !WPACKET_close(pkt)) {
2196
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2197
0
        goto err;
2198
0
    }
2199
2200
0
    ret = EXT_RETURN_SENT;
2201
2202
0
err:
2203
0
    EVP_MD_CTX_free(hctx);
2204
0
    EVP_PKEY_free(pkey);
2205
0
    return ret;
2206
#else
2207
    return EXT_RETURN_FAIL;
2208
#endif
2209
0
}
2210
2211
EXT_RETURN tls_construct_stoc_cryptopro_bug(SSL_CONNECTION *s, WPACKET *pkt,
2212
    unsigned int context, X509 *x,
2213
    size_t chainidx)
2214
20.5k
{
2215
20.5k
    const unsigned char cryptopro_ext[36] = {
2216
20.5k
        0xfd, 0xe8, /* 65000 */
2217
20.5k
        0x00, 0x20, /* 32 bytes length */
2218
20.5k
        0x30, 0x1e, 0x30, 0x08, 0x06, 0x06, 0x2a, 0x85,
2219
20.5k
        0x03, 0x02, 0x02, 0x09, 0x30, 0x08, 0x06, 0x06,
2220
20.5k
        0x2a, 0x85, 0x03, 0x02, 0x02, 0x16, 0x30, 0x08,
2221
20.5k
        0x06, 0x06, 0x2a, 0x85, 0x03, 0x02, 0x02, 0x17
2222
20.5k
    };
2223
2224
20.5k
    if (((s->s3.tmp.new_cipher->id & 0xFFFF) != 0x80
2225
20.5k
            && (s->s3.tmp.new_cipher->id & 0xFFFF) != 0x81)
2226
0
        || (SSL_get_options(SSL_CONNECTION_GET_SSL(s))
2227
0
               & SSL_OP_CRYPTOPRO_TLSEXT_BUG)
2228
0
            == 0)
2229
20.5k
        return EXT_RETURN_NOT_SENT;
2230
2231
0
    if (!WPACKET_memcpy(pkt, cryptopro_ext, sizeof(cryptopro_ext))) {
2232
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2233
0
        return EXT_RETURN_FAIL;
2234
0
    }
2235
2236
0
    return EXT_RETURN_SENT;
2237
0
}
2238
2239
EXT_RETURN tls_construct_stoc_early_data(SSL_CONNECTION *s, WPACKET *pkt,
2240
    unsigned int context, X509 *x,
2241
    size_t chainidx)
2242
2.33k
{
2243
2.33k
    if (context == SSL_EXT_TLS1_3_NEW_SESSION_TICKET) {
2244
0
        if (s->max_early_data == 0)
2245
0
            return EXT_RETURN_NOT_SENT;
2246
2247
0
        if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_early_data)
2248
0
            || !WPACKET_start_sub_packet_u16(pkt)
2249
0
            || !WPACKET_put_bytes_u32(pkt, s->max_early_data)
2250
0
            || !WPACKET_close(pkt)) {
2251
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2252
0
            return EXT_RETURN_FAIL;
2253
0
        }
2254
2255
0
        return EXT_RETURN_SENT;
2256
0
    }
2257
2258
2.33k
    if (s->ext.early_data != SSL_EARLY_DATA_ACCEPTED)
2259
2.33k
        return EXT_RETURN_NOT_SENT;
2260
2261
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_early_data)
2262
0
        || !WPACKET_start_sub_packet_u16(pkt)
2263
0
        || !WPACKET_close(pkt)) {
2264
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2265
0
        return EXT_RETURN_FAIL;
2266
0
    }
2267
2268
0
    return EXT_RETURN_SENT;
2269
0
}
2270
2271
EXT_RETURN tls_construct_stoc_psk(SSL_CONNECTION *s, WPACKET *pkt,
2272
    unsigned int context,
2273
    X509 *x, size_t chainidx)
2274
2.33k
{
2275
2.33k
    if (!s->hit)
2276
2.33k
        return EXT_RETURN_NOT_SENT;
2277
2278
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_psk)
2279
0
        || !WPACKET_start_sub_packet_u16(pkt)
2280
0
        || !WPACKET_put_bytes_u16(pkt, s->ext.tick_identity)
2281
0
        || !WPACKET_close(pkt)) {
2282
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2283
0
        return EXT_RETURN_FAIL;
2284
0
    }
2285
2286
0
    return EXT_RETURN_SENT;
2287
0
}
2288
2289
EXT_RETURN tls_construct_stoc_client_cert_type(SSL_CONNECTION *sc, WPACKET *pkt,
2290
    unsigned int context,
2291
    X509 *x, size_t chainidx)
2292
22.8k
{
2293
22.8k
    if (sc->ext.client_cert_type_ctos == OSSL_CERT_TYPE_CTOS_ERROR
2294
0
        && (send_certificate_request(sc)
2295
0
            || sc->post_handshake_auth == SSL_PHA_EXT_RECEIVED)) {
2296
        /* Did not receive an acceptable cert type - and doing client auth */
2297
0
        SSLfatal(sc, SSL_AD_UNSUPPORTED_CERTIFICATE, SSL_R_BAD_EXTENSION);
2298
0
        return EXT_RETURN_FAIL;
2299
0
    }
2300
2301
22.8k
    if (sc->ext.client_cert_type == TLSEXT_cert_type_x509) {
2302
22.8k
        sc->ext.client_cert_type_ctos = OSSL_CERT_TYPE_CTOS_NONE;
2303
22.8k
        return EXT_RETURN_NOT_SENT;
2304
22.8k
    }
2305
2306
    /*
2307
     * Note: only supposed to send this if we are going to do a cert request,
2308
     * but TLSv1.3 could do a PHA request if the client supports it
2309
     */
2310
0
    if ((!send_certificate_request(sc) && sc->post_handshake_auth != SSL_PHA_EXT_RECEIVED)
2311
0
        || sc->ext.client_cert_type_ctos != OSSL_CERT_TYPE_CTOS_GOOD
2312
0
        || sc->client_cert_type == NULL) {
2313
        /* if we don't send it, reset to TLSEXT_cert_type_x509 */
2314
0
        sc->ext.client_cert_type_ctos = OSSL_CERT_TYPE_CTOS_NONE;
2315
0
        sc->ext.client_cert_type = TLSEXT_cert_type_x509;
2316
0
        return EXT_RETURN_NOT_SENT;
2317
0
    }
2318
2319
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_client_cert_type)
2320
0
        || !WPACKET_start_sub_packet_u16(pkt)
2321
0
        || !WPACKET_put_bytes_u8(pkt, sc->ext.client_cert_type)
2322
0
        || !WPACKET_close(pkt)) {
2323
0
        SSLfatal(sc, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2324
0
        return EXT_RETURN_FAIL;
2325
0
    }
2326
0
    return EXT_RETURN_SENT;
2327
0
}
2328
2329
/* One of |pref|, |other| is configured and the values are sanitized */
2330
static int reconcile_cert_type(const unsigned char *pref, size_t pref_len,
2331
    const unsigned char *other, size_t other_len,
2332
    uint8_t *chosen_cert_type)
2333
0
{
2334
0
    size_t i;
2335
2336
0
    for (i = 0; i < pref_len; i++) {
2337
0
        if (memchr(other, pref[i], other_len) != NULL) {
2338
0
            *chosen_cert_type = pref[i];
2339
0
            return OSSL_CERT_TYPE_CTOS_GOOD;
2340
0
        }
2341
0
    }
2342
0
    return OSSL_CERT_TYPE_CTOS_ERROR;
2343
0
}
2344
2345
int tls_parse_ctos_client_cert_type(SSL_CONNECTION *sc, PACKET *pkt,
2346
    unsigned int context,
2347
    X509 *x, size_t chainidx)
2348
479
{
2349
479
    PACKET supported_cert_types;
2350
479
    const unsigned char *data;
2351
479
    size_t len;
2352
2353
    /* Ignore the extension */
2354
479
    if (sc->client_cert_type == NULL) {
2355
479
        sc->ext.client_cert_type_ctos = OSSL_CERT_TYPE_CTOS_NONE;
2356
479
        sc->ext.client_cert_type = TLSEXT_cert_type_x509;
2357
479
        return 1;
2358
479
    }
2359
2360
0
    if (!PACKET_as_length_prefixed_1(pkt, &supported_cert_types)) {
2361
0
        sc->ext.client_cert_type_ctos = OSSL_CERT_TYPE_CTOS_ERROR;
2362
0
        SSLfatal(sc, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
2363
0
        return 0;
2364
0
    }
2365
0
    if ((len = PACKET_remaining(&supported_cert_types)) == 0) {
2366
0
        sc->ext.client_cert_type_ctos = OSSL_CERT_TYPE_CTOS_ERROR;
2367
0
        SSLfatal(sc, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
2368
0
        return 0;
2369
0
    }
2370
0
    if (!PACKET_get_bytes(&supported_cert_types, &data, len)) {
2371
0
        sc->ext.client_cert_type_ctos = OSSL_CERT_TYPE_CTOS_ERROR;
2372
0
        SSLfatal(sc, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
2373
0
        return 0;
2374
0
    }
2375
    /* client_cert_type: client (peer) has priority */
2376
0
    sc->ext.client_cert_type_ctos = reconcile_cert_type(data, len,
2377
0
        sc->client_cert_type, sc->client_cert_type_len,
2378
0
        &sc->ext.client_cert_type);
2379
2380
    /* Ignore the error until sending - so we can check cert auth*/
2381
0
    return 1;
2382
0
}
2383
2384
EXT_RETURN tls_construct_stoc_server_cert_type(SSL_CONNECTION *sc, WPACKET *pkt,
2385
    unsigned int context,
2386
    X509 *x, size_t chainidx)
2387
22.8k
{
2388
22.8k
    if (sc->ext.server_cert_type == TLSEXT_cert_type_x509) {
2389
22.8k
        sc->ext.server_cert_type_ctos = OSSL_CERT_TYPE_CTOS_NONE;
2390
22.8k
        return EXT_RETURN_NOT_SENT;
2391
22.8k
    }
2392
0
    if (sc->ext.server_cert_type_ctos != OSSL_CERT_TYPE_CTOS_GOOD
2393
0
        || sc->server_cert_type == NULL) {
2394
        /* if we don't send it, reset to TLSEXT_cert_type_x509 */
2395
0
        sc->ext.server_cert_type_ctos = OSSL_CERT_TYPE_CTOS_NONE;
2396
0
        sc->ext.server_cert_type = TLSEXT_cert_type_x509;
2397
0
        return EXT_RETURN_NOT_SENT;
2398
0
    }
2399
2400
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_server_cert_type)
2401
0
        || !WPACKET_start_sub_packet_u16(pkt)
2402
0
        || !WPACKET_put_bytes_u8(pkt, sc->ext.server_cert_type)
2403
0
        || !WPACKET_close(pkt)) {
2404
0
        SSLfatal(sc, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2405
0
        return EXT_RETURN_FAIL;
2406
0
    }
2407
0
    return EXT_RETURN_SENT;
2408
0
}
2409
2410
int tls_parse_ctos_server_cert_type(SSL_CONNECTION *sc, PACKET *pkt,
2411
    unsigned int context,
2412
    X509 *x, size_t chainidx)
2413
242
{
2414
242
    PACKET supported_cert_types;
2415
242
    const unsigned char *data;
2416
242
    size_t len;
2417
2418
    /* Ignore the extension */
2419
242
    if (sc->server_cert_type == NULL) {
2420
242
        sc->ext.server_cert_type_ctos = OSSL_CERT_TYPE_CTOS_NONE;
2421
242
        sc->ext.server_cert_type = TLSEXT_cert_type_x509;
2422
242
        return 1;
2423
242
    }
2424
2425
0
    if (!PACKET_as_length_prefixed_1(pkt, &supported_cert_types)) {
2426
0
        SSLfatal(sc, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
2427
0
        return 0;
2428
0
    }
2429
2430
0
    if ((len = PACKET_remaining(&supported_cert_types)) == 0) {
2431
0
        SSLfatal(sc, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
2432
0
        return 0;
2433
0
    }
2434
0
    if (!PACKET_get_bytes(&supported_cert_types, &data, len)) {
2435
0
        SSLfatal(sc, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
2436
0
        return 0;
2437
0
    }
2438
    /* server_cert_type: server (this) has priority */
2439
0
    sc->ext.server_cert_type_ctos = reconcile_cert_type(sc->server_cert_type, sc->server_cert_type_len,
2440
0
        data, len,
2441
0
        &sc->ext.server_cert_type);
2442
0
    if (sc->ext.server_cert_type_ctos == OSSL_CERT_TYPE_CTOS_GOOD)
2443
0
        return 1;
2444
2445
    /* Did not receive an acceptable cert type */
2446
0
    SSLfatal(sc, SSL_AD_UNSUPPORTED_CERTIFICATE, SSL_R_BAD_EXTENSION);
2447
0
    return 0;
2448
0
}
2449
2450
#ifndef OPENSSL_NO_ECH
2451
/*
2452
 * ECH handling for edge cases (GREASE/inner) and errors.
2453
 * return 1 for good, 0 otherwise
2454
 *
2455
 * Real ECH handling (i.e. decryption) happens before, via
2456
 * ech_early_decrypt(), but if that failed (e.g. decryption
2457
 * failed, which may be down to GREASE) then we end up here,
2458
 * processing the ECH from the outer CH.
2459
 * Otherwise, we only expect to see an inner ECH with a fixed
2460
 * value here.
2461
 */
2462
int tls_parse_ctos_ech(SSL_CONNECTION *s, PACKET *pkt, unsigned int context,
2463
    X509 *x, size_t chainidx)
2464
30
{
2465
30
    unsigned int echtype = 0;
2466
2467
30
    if (s->ext.ech.grease == OSSL_ECH_IS_GREASE) {
2468
        /* GREASE is fine */
2469
0
        return 1;
2470
0
    }
2471
30
    if (s->ext.ech.es == NULL) {
2472
        /* If not configured for ECH then we ignore it */
2473
30
        return 1;
2474
30
    }
2475
0
    if (s->ext.ech.attempted_type != TLSEXT_TYPE_ech) {
2476
        /* if/when new versions of ECH are added we'll update here */
2477
0
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_EXTENSION);
2478
0
        return 0;
2479
0
    }
2480
    /*
2481
     * we only allow "inner" which is one octet, valued 0x01
2482
     * and only if we decrypted ok or are a backend
2483
     */
2484
0
    if (PACKET_get_1(pkt, &echtype) != 1
2485
0
        || PACKET_remaining(pkt) != 0) {
2486
0
        SSLfatal(s, SSL_AD_DECODE_ERROR, SSL_R_BAD_EXTENSION);
2487
0
        return 0;
2488
0
    }
2489
0
    if (echtype != OSSL_ECH_INNER_CH_TYPE) {
2490
0
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_EXTENSION);
2491
0
        return 0;
2492
0
    }
2493
0
    s->ext.ech.inner_ech_seen_ok = 1;
2494
0
    if (s->ext.ech.success != 1 && s->ext.ech.backend != 1) {
2495
0
        SSLfatal(s, SSL_AD_ILLEGAL_PARAMETER, SSL_R_BAD_EXTENSION);
2496
0
        return 0;
2497
0
    }
2498
    /* yay - we're ok with this */
2499
0
    OSSL_TRACE_BEGIN(TLS)
2500
0
    {
2501
0
        BIO_printf(trc_out, "ECH seen in inner as expected.\n");
2502
0
    }
2503
0
    OSSL_TRACE_END(TLS);
2504
0
    return 1;
2505
0
}
2506
2507
/*
2508
 * Answer an ECH, as needed
2509
 * return 1 for good, 0 otherwise
2510
 *
2511
 * Return most-recent ECH config for retry, as needed.
2512
 * If doing HRR we include the confirmation value, but
2513
 * for now, we'll just add the zeros - the real octets
2514
 * will be added later via ech_calc_ech_confirm() which
2515
 * is called when constructing the server hello.
2516
 */
2517
EXT_RETURN tls_construct_stoc_ech(SSL_CONNECTION *s, WPACKET *pkt,
2518
    unsigned int context, X509 *x,
2519
    size_t chainidx)
2520
1.20k
{
2521
1.20k
    unsigned char *rcfgs = NULL;
2522
1.20k
    size_t rcfgslen = 0;
2523
1.20k
    SSL_CTX *sctx = SSL_CONNECTION_GET_CTX(s);
2524
2525
1.20k
    if (context == SSL_EXT_TLS1_3_HELLO_RETRY_REQUEST
2526
200
        && (s->ext.ech.success == 1 || s->ext.ech.backend == 1)
2527
2
        && s->ext.ech.attempted_type == TLSEXT_TYPE_ech) {
2528
2
        unsigned char eightzeros[8] = { 0, 0, 0, 0, 0, 0, 0, 0 };
2529
2530
2
        if (!WPACKET_put_bytes_u16(pkt, s->ext.ech.attempted_type)
2531
2
            || !WPACKET_sub_memcpy_u16(pkt, eightzeros, 8)) {
2532
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2533
0
            return 0;
2534
0
        }
2535
2
        OSSL_TRACE_BEGIN(TLS)
2536
0
        {
2537
0
            BIO_printf(trc_out, "set 8 zeros for ECH accept confirm in HRR\n");
2538
0
        }
2539
2
        OSSL_TRACE_END(TLS);
2540
2
        return EXT_RETURN_SENT;
2541
2
    }
2542
    /* GREASE or error => random confirmation in HRR case */
2543
1.19k
    if (context == SSL_EXT_TLS1_3_HELLO_RETRY_REQUEST
2544
198
        && s->ext.ech.attempted_type == TLSEXT_TYPE_ech
2545
0
        && s->ext.ech.attempted == 1) {
2546
0
        unsigned char randomconf[8];
2547
2548
0
        if (RAND_bytes_ex(sctx->libctx, randomconf, 8,
2549
0
                RAND_DRBG_STRENGTH)
2550
0
            <= 0) {
2551
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2552
0
            return 0;
2553
0
        }
2554
0
        if (!WPACKET_put_bytes_u16(pkt, s->ext.ech.attempted_type)
2555
0
            || !WPACKET_sub_memcpy_u16(pkt, randomconf, 8)) {
2556
0
            SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2557
0
            return 0;
2558
0
        }
2559
0
        OSSL_TRACE_BEGIN(TLS)
2560
0
        {
2561
0
            BIO_printf(trc_out, "set random for ECH acccpt confirm in HRR\n");
2562
0
        }
2563
0
        OSSL_TRACE_END(TLS);
2564
0
        return EXT_RETURN_SENT;
2565
0
    }
2566
    /* in other HRR circumstances: don't set */
2567
1.19k
    if (context == SSL_EXT_TLS1_3_HELLO_RETRY_REQUEST)
2568
198
        return EXT_RETURN_NOT_SENT;
2569
    /* If in some weird state we ignore and send nothing */
2570
1.00k
    if (s->ext.ech.grease != OSSL_ECH_IS_GREASE
2571
0
        || s->ext.ech.attempted_type != TLSEXT_TYPE_ech)
2572
1.00k
        return EXT_RETURN_NOT_SENT;
2573
    /*
2574
     * If the client GREASEd, or we think it did, return the
2575
     * most-recently loaded ECHConfigList, as the value of the
2576
     * extension. Most-recently loaded can be anywhere in the
2577
     * list, depending on changing or non-changing file names.
2578
     */
2579
0
    if (s->ext.ech.es == NULL) {
2580
0
        OSSL_TRACE_BEGIN(TLS)
2581
0
        {
2582
0
            BIO_printf(trc_out, "ECH - not sending ECHConfigList to client "
2583
0
                                "even though they GREASE'd as I've no loaded configs\n");
2584
0
        }
2585
0
        OSSL_TRACE_END(TLS);
2586
0
        return EXT_RETURN_NOT_SENT;
2587
0
    }
2588
0
    if (ossl_ech_get_retry_configs(s, &rcfgs, &rcfgslen) != 1) {
2589
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2590
0
        return 0;
2591
0
    }
2592
0
    if (rcfgslen == 0) {
2593
0
        OSSL_TRACE_BEGIN(TLS)
2594
0
        {
2595
0
            BIO_printf(trc_out, "ECH - not sending ECHConfigList to client "
2596
0
                                "even though they GREASE'd and I have configs but "
2597
0
                                "I've no configs set to be returned\n");
2598
0
        }
2599
0
        OSSL_TRACE_END(TLS);
2600
0
        OPENSSL_free(rcfgs);
2601
0
        return EXT_RETURN_NOT_SENT;
2602
0
    }
2603
0
    if (!WPACKET_put_bytes_u16(pkt, TLSEXT_TYPE_ech)
2604
0
        || !WPACKET_start_sub_packet_u16(pkt)
2605
0
        || !WPACKET_sub_memcpy_u16(pkt, rcfgs, rcfgslen)
2606
0
        || !WPACKET_close(pkt)) {
2607
0
        SSLfatal(s, SSL_AD_INTERNAL_ERROR, ERR_R_INTERNAL_ERROR);
2608
0
        OPENSSL_free(rcfgs);
2609
0
        return 0;
2610
0
    }
2611
0
    OPENSSL_free(rcfgs);
2612
0
    return EXT_RETURN_SENT;
2613
0
}
2614
#endif /* END OPENSSL_NO_ECH */