OpenSSL两个缓冲区溢出漏洞预警

VSole2021-08-25 21:56:20

一、漏洞情况

8月24日,OpenSSL发布安全更新公告,修复了OpenSSL两个缓冲区溢出漏洞,相关漏洞CVE编号:CVE-2021-3711、CVE-2021-3712。攻击者可利用这些漏洞在目标系统上执行任意代码或导致拒绝服务。目前厂商已发布升级修复漏洞。建议受影响用户及时更新至安全版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。

二、漏洞描述

OpenSSL是Openssl团队的一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库。该产品支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。

1.CVE-2021-3711:缓冲区溢出漏洞

该漏洞是OpenSSL在解密SM2时造成的缓冲区溢出漏洞。是由于SM2解密实现中的EVP_PKEY_decrypt()函数的边界检查不当所导致。远程攻击者可以通过发送特制的SM2内容,触发缓冲区溢出,从而在目标系统上执行其他代码或导致拒绝服务。

2.CVE-2021-3712:缓冲区溢出漏洞

该漏洞是处理ASN.1字符串时造成的缓冲区溢出漏洞。是由于X509_aux_print()函数中处理ASN.1字符串时的缓冲区溢出缺陷所导致。攻击者可以利用该漏洞导致拒绝服务,或导致私钥泄露内容等危害。

三、影响范围

1.CVE-2021-3711

OpenSSL <= 1.1.1k

2.CVE-2021-3712

  • OpenSSL <= 1.1.1k
  • OpenSSL <= 1.0.2y

四、安全建议

建议受影响用户尽快将OpenSSL升级至1.1.1l、1.0.2za或更高版本。(注意OpenSSL 1.0.2官方将很快不再提供技术支持)

https://www.openssl.org/news/secadv/20210824.txt

五、参考链接

  • https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=59f5e75f3bced8fc0e130d72a3f582cf7b480b46
  • https://www.debian.org/security/2021/dsa-4963
openssl缓冲区溢出
本作品采用《CC 协议》,转载必须注明作者和本文链接
8月24日,OpenSSL发布安全更新公告,修复了OpenSSL两个缓冲区溢出漏洞。目前厂商已发布升级修复漏洞。建议受影响用户及时更新至安全版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。
威胁情报中心论坛11月共发布99篇全球威胁资讯,4篇安全威胁情报周报,4篇原创分析文。在《 朝鲜APT组织Lazarus又又又对安全人员发起攻击》中,安恒信息威胁情报中心猎影实验室发现了Lazarus组织相关账户的一些攻击活动,发现该组织利用漏洞研究相关内容建立账户信任感,发起攻击。并且,猎影实验室以高置信度将2021年5月的CVE-2021-33739野外漏洞利用攻击活动归因到Lazarus组织
CVE-2019-10999 是 Dlink IP 摄像头的后端服务器程序 alphapd 中的一个缓冲区溢出漏洞,漏洞允许经过身份认证的用户在请求 wireless.htm 时,传入 WEPEncryption 参数一个长字符串来执行任意代码。
cki在9月25日报告了该漏洞,该漏洞会破坏更大的有效负载,导致OpenSSL崩溃,从而导致DoS攻击。然而,OpenSSL团队报告称,没有证据表明该漏洞可以在DoS攻击之外被利用。该漏洞会影响OpenSSL 1.0.2版,但由于该漏洞的严重性较低,团队目前没有发布更新。强烈建议所有用户将其软件升级到OpenSSL版本1.1.0c。
OpenSSL 项目修补了一个高严重性漏洞,跟踪为CVE-2021-3711,该漏洞可允许攻击者更改应用程序的行为或导致应用程序崩溃。
OpenSSL Project 本周正式推出了 OpenSSL 1.1.1l,该版本修补了一个高严重性漏洞,该漏洞能够让攻击者改变应用程序的行为或导致应用程序崩溃。
360漏洞云监测到OpenSSL今日发布安全通告,修复了OpenSSL中的一个缓冲区溢出漏洞(CVE-2021-3711)和一个拒绝服务漏洞(CVE-2021-3712)。
Binarly REsearch团队近日深入研究了最近的OpenSSL安全更新给UEFI固件供应链生态系统带来怎样的影响以及OpenSSL版本在固件环境中是如何广泛使用的。
奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。风险通告近日,奇安信CERT监测到友
2021年12月,CISA还发布了一份更新建议,该公告涉及日立能源变压器资产性能管理边缘产品中存在多个漏洞,这些漏洞可能导致其无法访问。在CISA于2022年10月13日发布25个ICS公告不到一周后,这两个警报就发布了,这些公告提到了西门子,日立能源和三菱电机等设备中的多个漏洞。
VSole
网络安全专家