OpenSSL 受 “高严重性” 安全漏洞影响,请立即更新

Andrew2020-12-09 11:01:57

openssl项目警告TLS / SSL工具包中存在“高严重性”安全漏洞,该漏洞使用户容易受到拒绝服务(DoS)攻击。

该漏洞是空指针取消引用,成功利用该漏洞可能会触发拒绝服务条件。谷歌研究员大卫·本杰明(David Benjamin)报告了这一漏洞。

“ X.509 GeneralName类型是一种通用类型,用于表示不同类型的名称。这些名称类型之一称为EDIPartyName。OpenSSL提供了一个GENERAL_NAME_cmp函数,该函数比较GENERAL_NAME的不同实例以查看它们是否相等。” 读取OpenSSL Project发布的警报。“当两个GENERAL_NAME都包含一个EDIPARTYNAME时,此函数的行为不正确。NULL指针取消引用和崩溃可能会导致可能的拒绝服务攻击。”

该漏洞源自GENERAL_NAME_cmp函数,该函数比较了X.509证书中使用的GENERAL_NAME的不同实例。

GENERAL_NAME_cmp函数用于以下目的:

  • 1)比较可用CRL和X509证书中嵌入的CRL分发点之间的CRL分发点名称

  • 2)验证时间戳记响应令牌签名者是否与时间戳记授权名匹配时(通过API函数TS_RESP_verify_response和TS_RESP_verify_token公开)

攻击者可以通过控制两个要比较的项目来触发冲突,例如,如果攻击者可以诱使客户端或服务器针对恶意CRL检查恶意证书,则可能发生冲突。

该漏洞影响所有OpenSSL 1.1.1和1.0.2版本,建议用户升级到OpenSSL 1.1.1i。

网络安全openssl
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全应急响应
2022-07-21 10:18:08
网络安全应急响应就是要对网络安全有清晰认识,有所预估和准备,从而在一旦发生突发网络安全事件时,有序应对、妥善处理。实际上,我国网络安全应急响应体系建设也是建立在原有应急响应体系基础上的,并经过实践不断改进完善。2014年2月27日,习总书记在中央网络安全与信息化领导小组成立的讲话中指出“没有网络安全,就没有国家安全”。
从全球视野来看,当前的世界并不是一个安全的世界,攻防的博弈一直都在,并且愈演愈烈。我们知道,网络空间已成为继陆、海、空、天之外的第五空间,维护网络安全成为事关国家安全的重大问题。美国等西方发达国家频繁炒作“中国网络威胁言论”,但实际上作为拥有最强大网络武器库、最先进网络基础设施的国家,美国一直依靠其强大的网络攻击能力,对包括中国在内的多个国家持续进行网络攻击,西工大事件的爆发就是一个实例佐证。发达
360漏洞云监测到OpenSSL今日发布安全通告,修复了OpenSSL中的一个缓冲区溢出漏洞(CVE-2021-3711)和一个拒绝服务漏洞(CVE-2021-3712)。
概述 报告介绍 教育行业是我国最大的民生行业之一,是网络安全法定义的关键基础设施行业。安全值利用外部大数据的方法,从互联网的角度重点研究了教育行业的网络安全状况形成本报告。 报告将教育行业细分为8个领域,每个领域抽样约100家机构,包括重点高校、职业培训、儿童早教、兴趣教育、出国留学、语言学习、教育信息化、综合服务&其他。报告分析了教育行业暴露在互联网的资产情况,包括注册的域名、线上的主机、IP网
8月28日,2021北京网络安全大会(简称BCS2021)技术峰会正式召开。
从Heartbleed到Apache Struts再到SolarWinds,这些是过去10年来发生的分水岭式的网络安全事件。严重的漏洞、广泛的网络攻击已经改变了网络安全的许多方面。为了回顾过去10年发生的安全事件,网络安全供应商Trustwave公司日前发表了一篇名为《十年回顾:漏洞状态》的博客文章,其中列出了过去10年中最突出和最值得注意的10个网络安全问题和违规行为。
据研究人员称,OpenSSL是制造业和技术行业中针对性最强的技术。由于OpenSSL漏洞被广泛用作攻击面,因此各个行业的组织都必须确保他们迅速缓解这些漏洞以防止被利用。大多数公司倾向于计划重启周期或维护窗口,以便在非高峰工作时间应用补丁。即使磁盘上有最新的Glibc或OpenSSL更新,没有重启活动服务仍然可以使用内存中的易受攻击的库版本。完成此过程后,服务器的库将完全免受所有已知攻击。
网络安全研究人员分享了一个名为Fluhorse的Android恶意软件的内部运作情况。Check Point在2023年5月初首次记录了Fluhorse,详细说明了它通过伪装成ETC和VPBank Neo的流氓应用程序对位于东亚的用户进行攻击,尤其是在越南。Apvrille说:静态逆转Flutter应用程序是反病毒研究人员的一个突破,但是不幸的是,预计未来会有更多的恶意Flutter应用程序发布。
网络安全研究人员在Realtek RTL8170C Wi-Fi 模块中发现一组新的严重漏洞,攻击者可以利用这些漏洞获得设备上的更高权限并劫持无线通信。在PoC中,右侧窗口显示 “发送恶意加密GTK” 验证演示了堆栈溢出,最终将返回地址覆盖为无效地址 0x95f98179。缓冲区溢出可以导致程序崩溃,更可以被不法分子利用跳转并执行恶意代码。根据CNNVD2021年5月30日周报显示,当周采集漏洞446个,其中缓冲区溢出错误一共59个,占比,排名第一。
2021年12月,CISA还发布了一份更新建议,该公告涉及日立能源变压器资产性能管理边缘产品中存在多个漏洞,这些漏洞可能导致其无法访问。在CISA于2022年10月13日发布25个ICS公告不到一周后,这两个警报就发布了,这些公告提到了西门子,日立能源和三菱电机等设备中的多个漏洞。
Andrew
暂无描述