【漏洞预警】OpenSSL拒绝服务漏洞

VSole2022-03-17 14:13:26

1. 通告信息

近日,安识科技A-Team团队监测到一则 OpenSSL 组件存在拒绝服务漏洞的信息,漏洞编号:CVE-2022-0778,漏洞威胁等级:高危。该漏洞是由于证书解析时使用的 BN_mod_sqrt() 函数存在一个错误,它会导致在非质数的情况下永远循环。可通过生成包含无效的显式曲线参数的证书来触发无限循环。由于证书解析是在验证证书签名之前进行的,因此任何解析外部提供的证书的程序都可能受到拒绝服务攻击。此外,当解析特制的私钥时(包含显式椭圆曲线参数),也可以触发无限循环。攻击者可利用该漏洞对使用服务器证书的 TLS 客户端、使用客户端证书的 TLS 服务端、托管服务提供商从客户那里获得证书或私钥、证书颁发机构解析来自订阅者的认证请求、解析 ASN.1 椭圆曲线参数的任何其他内容、引起拒绝服务 (DoS) 攻击。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。  

2. 漏洞概述

CVE:CVE-2022-0778

简述:OpenSSL是一个开放源代码的软件库包,应用程序可以使用这个包来进行安全通信,避免窃听,同时确认另一端连接者的身份。该漏洞是由于证书解析时使用的 BNmodsqrt() 函数存在一个错误,攻击者可利用该漏洞引起拒绝服务 (DoS) 攻击。

3. 漏洞危害

攻击者可利用该漏洞引起拒绝服务 (DoS) 攻击。

4. 影响版本

目前受影响的 OpenSSL 版本:

OpenSSL版本1.0.2:1.0.2-1.0.2zc

OpenSSL版本1.1.1:1.1.1-1.1.1m

OpenSSL版本 3.0:3.0.0、3.0.1

5. 解决方案

当前官方已发布最新版本,建议受影响的用户及时更新升级到对应版本。

OpenSSL 1.0.2 用户应升级至 1.0.2zd(仅限高级支持客户)

OpenSSL 1.1.1 用户应升级至 1.1.1n

OpenSSL 3.0 用户应升级至 3.0.2

链接如下:

https://www.openssl.org/source/https://github.com/embedthis/goahead

6. 时间轴

【-】2022年03月16日 安识科技A-Team团队监测到漏洞公布信息

【-】2022年03月16日 安识科技A-Team团队根据漏洞信息分析

【-】2022年03月17日 安识科技A-Team团队发布安全通告



openssl科技
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,安识科技A-Team团队监测到一则 OpenSSL 组件存在拒绝服务漏洞的信息,漏洞编号:CVE-2022-0778,漏洞威胁等级:高危。该漏洞是由于证书解析时使用的 BN_mod_sqrt() 函数存在一个错误,它会导致在非质数的情况下永远循环。可通过生成包含无效的显式曲线参数的证书来触发无限循环。由于证书解析是在验证证书签名之前进行的,因此任何解析外部提供的证书的程序都可能受到拒绝服务
Binarly REsearch团队近日深入研究了最近的OpenSSL安全更新给UEFI固件供应链生态系统带来怎样的影响以及OpenSSL版本在固件环境中是如何广泛使用的。
成功利用此漏洞的攻击者,可造成目标机器内存损坏,进而在目标机器远程执行代码。
据研究人员称,OpenSSL是制造业和技术行业中针对性最强的技术。由于OpenSSL漏洞被广泛用作攻击面,因此各个行业的组织都必须确保他们迅速缓解这些漏洞以防止被利用。大多数公司倾向于计划重启周期或维护窗口,以便在非高峰工作时间应用补丁。即使磁盘上有最新的Glibc或OpenSSL更新,没有重启活动服务仍然可以使用内存中的易受攻击的库版本。完成此过程后,服务器的库将完全免受所有已知攻击。
2022年Web安全观察报告
2023-07-20 10:19:38
网宿安全在线上举办第7次年度安全报告发布会,正式发布《2022年Web安全观察报告》。
短信内容不仅详细说出自己的姓名,且航班信息也准确无误,曾女士便以为是航空公司发来的短信,随即拨打了短信中的电话进行改签。
通告信息 2022年11月9日,微软发布了11月安全更新,本次更新修复了包括6个0 day漏洞在内的68个安全漏洞,其中有11个漏洞评级为“严重”。对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。该漏洞已经公开披露,且已检测到漏洞利用。漏洞危害 攻击者可利用漏洞在未授权的情况下,构造恶意数据执行远程代码执行攻击,最终获取服务器最高权限。
融业一直是探索利用科技手段促进数据要素价值释放的前沿行业。在数据成为生产要素并推动其流通的情况下,隐私计算技术及其在行业的应用正在加速发展。
8月28日,2021北京网络安全大会(简称BCS2021)技术峰会正式召开。
C:\Users\bk\Desktop\天府科技云APP\天府科技云服务平台\天府科技云服务平台.apkC:\Program Files\Java\jdk1.8.0_111\bin\jarsigner.exe?文件将解压出来的classes.dex文件拷贝到dex2jar工具文件夹中执行命令:d2j-dex2jar classes.dex执行完毕后,得到反编译而来的classes-dex2jar.jar文件使用jd-gui.exe或者luyten-0.5.4打开 classes-dex2jar.jar文件,得到360安全加固混淆加密的源代码。应同时使用V1+V2签名)6.应用完整性校检将反编译出来源码中修改图片文件名为test.png进行重新生成apk包,命令如下:java -jar apktool.jar b -f?
VSole
网络安全专家