Minos Galanakis
451c1b12a2
Updated framework pointer
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-07-08 10:48:23 +01:00
Minos Galanakis
d5b20d4a1e
Revert "Added generated files"
...
This reverts commit 3b42ba863ee7cd0bcd14bb57156af0961f8febd9.
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-07-07 17:26:50 +01:00
Minos Galanakis
ab18cc38f1
Merge tag 'mbedtls-3.6.7' into mbedtls-3.6.7_mergeback-2
...
Mbed TLS mbedtls-3.6.7
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-07-07 17:25:52 +01:00
Minos Galanakis
068ff080b3
ChangeLog: Removed CVE-ID
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
v3.6.7
mbedtls-3.6.7
2026-07-01 12:03:41 +01:00
Valerio Setti
52beeef988
Merge pull request #10657 from bjwtaylor/unused-variable-ret-3.6
...
Backport 3.6: Fix variable set but not used warning
2026-07-01 08:26:39 +00:00
David Horstmann
a065f0b0db
Merge pull request #10731 from AmyChan-Intel/mbedtls-3.6
...
library/alignment.h: Fix 'MBEDTLS_GCC_VERSION' is not defined error
2026-06-30 09:34:49 +00:00
Minos Galanakis
fb50b4cd1b
ChangeLog: Removed todo placeholder for CVE
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-29 18:35:23 +01:00
Minos Galanakis
3b42ba863e
Added generated files
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-26 21:18:01 +01:00
Minos Galanakis
2901266764
Update BRANCHES.md
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-26 21:18:01 +01:00
Minos Galanakis
71c6e06676
Assemble ChangeLog
...
./framework/scripts/assemble_changelog.py
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-26 21:18:01 +01:00
Minos Galanakis
b767964cef
Bump version --version 3.6.7
...
./scripts/bump_version.sh --version 3.6.7
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-26 15:32:38 +01:00
Minos Galanakis
ea1cb6d14f
Updated framework submodule
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-26 15:21:14 +01:00
Minos Galanakis
4476f02593
Merge remote-tracking branch 'restricted/mbedtls-3.6-restricted' into mbedtls-3.6.7.rc
2026-06-26 15:19:55 +01:00
Ronald Cron
4259a7aa63
Merge pull request #1699 from valeriosetti/issue1585-backport3.6-only-fix
...
[3.6] [minimal] Stale DTLS- SRTP negotiation state after session_reset() (ARM-RZ7EMQAA)
2026-06-26 12:17:27 +02:00
Ronald Cron
9020195c1e
Merge pull request #1687 from minosgalanakis/security/mlfbyt4c_tls13_policy_bypass_changelog_3.6
...
Add Attribution CVE mbedtls:mbedtls-3.6-restricted
2026-06-25 15:58:22 +02:00
Ronald Cron
823f79b88d
Merge pull request #10784 from minosgalanakis/mbedtls-3.6-release-sync
...
MbedTLS 3.6.7 release sync
2026-06-25 12:07:06 +00:00
Valerio Setti
e093798e77
changelog: add note for documentation fix for mbedtls_ssl_set_cid
...
Signed-off-by: Valerio Setti <vsetti@baylibre.com>
2026-06-25 14:01:15 +02:00
Valerio Setti
a60a318f63
include: ssl: fix documentation of mbedtls_ssl_set_cid
...
Specify that the configured CID will apply to all subsequent handshakes
not just to the next one.
Signed-off-by: Valerio Setti <vsetti@baylibre.com>
2026-06-25 14:01:15 +02:00
Valerio Setti
890c8a1d69
changelog: add reset for some fields of the SSL context structure
...
Signed-off-by: Valerio Setti <vsetti@baylibre.com>
2026-06-25 14:01:15 +02:00
Valerio Setti
2c33afacd5
library: ssl: reset some SSL context's fields in mbedtls_ssl_session_reset
...
Following fields were not properly reset when mbedtls_ssl_session_reset
was called:
- badmac_seen
- dtls_srtp_info
- alert_reason
- alert_type
Signed-off-by: Valerio Setti <vsetti@baylibre.com>
2026-06-25 14:01:15 +02:00
Minos Galanakis
677ed44d5e
Added attribution to chacha20-counter-overflow.txt
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-25 10:16:13 +01:00
Minos Galanakis
70c55db4cc
Updated framework pointer
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-25 00:54:31 +01:00
Gilles Peskine
8cef139002
Merge pull request #10789 from bensze01/readthedocs-3.6
...
[Backport 3.6] Upgrade readthedocs builder to Ubuntu 26.04
2026-06-24 18:23:01 +00:00
Gilles Peskine
0f5bad281e
Merge pull request #1666 from ronald-cron-arm/hsm-do-not-span-key-change-3.6
...
3.6: Hsm do not span key change
2026-06-24 19:22:21 +02:00
Bence Szépkúti
895a4aaa61
Upgrade readthedocs builder to Ubuntu 26.04
...
The 20.04 runner is no longer supported.
Signed-off-by: Bence Szépkúti <bence.szepkuti@arm.com>
2026-06-24 16:51:12 +02:00
Minos Galanakis
dccf53b9a5
Changelog: Added cve/attrib issue 67
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-24 15:29:13 +01:00
Minos Galanakis
2018448bfe
Changelog: Added cve/attrib issue 1506
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-24 15:28:12 +01:00
Ronald Cron
26eb6a36cf
Check ServerHello record boundary alignment only in TLS 1.3 case
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:08 +02:00
Ronald Cron
b71ec46f4f
tls13_fetch_handshake_msg(): Remove require_record_boundary parameter
...
Deduce it from the handshake message type
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:08 +02:00
Ronald Cron
4303dc6136
tls13_record_boundary_alignement: Append empty hs msg
...
Append an empty handshake message to expand
the record instead of just a zero byte.
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:08 +02:00
Ronald Cron
13ab16f1ef
Various improvements of tls13_(drop_early_data|record_boundary_alignment)()
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:08 +02:00
Ronald Cron
8f1e330f20
tls13: Rework mbedtls_ssl_tls13_fetch_handshake_msg()
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
835ffb3a7c
tls13: Improve argument name
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
1d0ff13c89
test_suite_ssl: Add initialization to all zeroes of test endpoint structs
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
c277ffddc9
Fix typos
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
9d6da5abcd
Add change log
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
70918ab425
test_suite_ssl: Test EndOfEarlyData on record boundary enforcement
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
a441e4666b
test_suite_ssl: Test client Finished on record boundary enforcement
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
d157fa7ae2
test_suite_ssl: Test server Finished on record boundary enforcement
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
ee2cb8abce
test_suite_ssl: Test ServerHello on record boundary enforcement
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
3f55bb6998
test_suite_ssl: Test ClientHello on record boundary check
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
27c489be62
tls13: Add record boundary checks
...
RFC 8446 (TLS 1.3 specification), Section 5.1, states:
Handshake messages MAY be coalesced into a single TLSPlaintext record
or fragmented across several records, provided that:
...
-Handshake messages MUST NOT span key changes. Implementations
MUST verify that all messages immediately preceding a key change
align with a record boundary; if not, then they MUST terminate the
connection with an "unexpected_message" alert. Because the
ClientHello, EndOfEarlyData, ServerHello, Finished, and KeyUpdate
messages can immediately precede a key change, implementations
MUST send these messages in alignment with a record boundary.
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:07 +02:00
Ronald Cron
399a28c76a
test_suite_ssl: Add early data drop tests
...
Signed-off-by: Ronald Cron <ronald.cron@arm.com>
2026-06-24 16:16:06 +02:00
Minos Galanakis
5d39fcb958
Changelog. Added attribution/CVE for 1569
...
Signed-off-by: Minos Galanakis <minos.galanakis@arm.com>
2026-06-24 14:40:44 +01:00
Ronald Cron
46069c6127
Merge pull request #1658 from bjwtaylor/ssl-ignores-failure-restricted-3.6
...
Backport 3.6: Fix issues in ssl where it ignores the failure return
2026-06-24 15:03:43 +02:00
Ben Taylor
27065ceb64
Fix code style
...
Signed-off-by: Ben Taylor <ben.taylor@linaro.org>
2026-06-24 10:48:59 +01:00
Ben Taylor
8e756e3ee3
remove md_psa.h
...
Signed-off-by: Ben Taylor <ben.taylor@linaro.org>
2026-06-24 10:48:59 +01:00
Ben Taylor
ea00a9ee70
replace mbedtls_md_error_from_psa with PSA_TO_MBEDTLS_ERR
...
Signed-off-by: Ben Taylor <ben.taylor@linaro.org>
2026-06-24 10:48:59 +01:00
Ben Taylor
7c007f49f7
Correct error handling in mbedtls_ssl_reset_checksum
...
Signed-off-by: Ben Taylor <ben.taylor@linaro.org>
Backport note: adapted from upstream commit 35da56b4c749cb066bddfd328731fb1c493228dc; not a direct cherry-pick.
2026-06-24 10:48:59 +01:00
Ben Taylor
6cb957324e
Fix error codes for tls_transcript_error_propagation
...
Co-authored-by: Ronald Cron <ronald.cron@arm.com>
Signed-off-by: Ben Taylor <32939606+bjwtaylor@users.noreply.github.com>
2026-06-24 10:48:59 +01:00