OpenSSL 中的 CVE-2021-3711 允许更改应用程序的行为

全球网络安全资讯2021-08-24 20:04:16

OpenSSL 项目发布了 OpenSSL 1.1.1l 版本,该版本解决了高严重性缓冲区溢出漏洞,跟踪为CVE-2021-3711,该漏洞可能允许攻击者更改应用程序的行为或导致应用程序崩溃。

该漏洞与 SM2 加密数据的解密相关联,更改取决于目标应用程序及其在利用该问题时在堆中维护的数据(即凭据)。

“能够向应用程序提供用于解密的 SM2 内容的恶意攻击者可能会导致攻击者选择的数据溢出缓冲区最多 62 个字节,从而改变缓冲区后保存的其他数据的内容,可能会改变应用程序行为或导致应用程序崩溃。缓冲区的位置取决于应用程序,但通常是堆分配的。已在 OpenSSL 1.1.1l 中修复(影响 1.1.1-1.1.1k)。” 阅读此缺陷的描述。

该缺陷影响 1.1.1 之前的版本,由 John Ouyang 发现。

OpenSSL 项目还修复了一个中等严重性漏洞,编号为CVE-2021-3712攻击者可以利用该漏洞触发拒绝服务 (DoS) 条件。该缺陷还可能导致私有内存内容(例如私钥或敏感明文)的泄露。该漏洞影响版本 1.1.1-1.1.1k,并在 OpenSSL 1.1.1j 和 1.0.2za 中得到修复。

网络安全openssl
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全应急响应
2022-07-21 10:18:08
网络安全应急响应就是要对网络安全有清晰认识,有所预估和准备,从而在一旦发生突发网络安全事件时,有序应对、妥善处理。实际上,我国网络安全应急响应体系建设也是建立在原有应急响应体系基础上的,并经过实践不断改进完善。2014年2月27日,习总书记在中央网络安全与信息化领导小组成立的讲话中指出“没有网络安全,就没有国家安全”。
从全球视野来看,当前的世界并不是一个安全的世界,攻防的博弈一直都在,并且愈演愈烈。我们知道,网络空间已成为继陆、海、空、天之外的第五空间,维护网络安全成为事关国家安全的重大问题。美国等西方发达国家频繁炒作“中国网络威胁言论”,但实际上作为拥有最强大网络武器库、最先进网络基础设施的国家,美国一直依靠其强大的网络攻击能力,对包括中国在内的多个国家持续进行网络攻击,西工大事件的爆发就是一个实例佐证。发达
360漏洞云监测到OpenSSL今日发布安全通告,修复了OpenSSL中的一个缓冲区溢出漏洞(CVE-2021-3711)和一个拒绝服务漏洞(CVE-2021-3712)。
概述 报告介绍 教育行业是我国最大的民生行业之一,是网络安全法定义的关键基础设施行业。安全值利用外部大数据的方法,从互联网的角度重点研究了教育行业的网络安全状况形成本报告。 报告将教育行业细分为8个领域,每个领域抽样约100家机构,包括重点高校、职业培训、儿童早教、兴趣教育、出国留学、语言学习、教育信息化、综合服务&其他。报告分析了教育行业暴露在互联网的资产情况,包括注册的域名、线上的主机、IP网
8月28日,2021北京网络安全大会(简称BCS2021)技术峰会正式召开。
从Heartbleed到Apache Struts再到SolarWinds,这些是过去10年来发生的分水岭式的网络安全事件。严重的漏洞、广泛的网络攻击已经改变了网络安全的许多方面。为了回顾过去10年发生的安全事件,网络安全供应商Trustwave公司日前发表了一篇名为《十年回顾:漏洞状态》的博客文章,其中列出了过去10年中最突出和最值得注意的10个网络安全问题和违规行为。
据研究人员称,OpenSSL是制造业和技术行业中针对性最强的技术。由于OpenSSL漏洞被广泛用作攻击面,因此各个行业的组织都必须确保他们迅速缓解这些漏洞以防止被利用。大多数公司倾向于计划重启周期或维护窗口,以便在非高峰工作时间应用补丁。即使磁盘上有最新的Glibc或OpenSSL更新,没有重启活动服务仍然可以使用内存中的易受攻击的库版本。完成此过程后,服务器的库将完全免受所有已知攻击。
网络安全研究人员分享了一个名为Fluhorse的Android恶意软件的内部运作情况。Check Point在2023年5月初首次记录了Fluhorse,详细说明了它通过伪装成ETC和VPBank Neo的流氓应用程序对位于东亚的用户进行攻击,尤其是在越南。Apvrille说:静态逆转Flutter应用程序是反病毒研究人员的一个突破,但是不幸的是,预计未来会有更多的恶意Flutter应用程序发布。
网络安全研究人员在Realtek RTL8170C Wi-Fi 模块中发现一组新的严重漏洞,攻击者可以利用这些漏洞获得设备上的更高权限并劫持无线通信。在PoC中,右侧窗口显示 “发送恶意加密GTK” 验证演示了堆栈溢出,最终将返回地址覆盖为无效地址 0x95f98179。缓冲区溢出可以导致程序崩溃,更可以被不法分子利用跳转并执行恶意代码。根据CNNVD2021年5月30日周报显示,当周采集漏洞446个,其中缓冲区溢出错误一共59个,占比,排名第一。
2021年12月,CISA还发布了一份更新建议,该公告涉及日立能源变压器资产性能管理边缘产品中存在多个漏洞,这些漏洞可能导致其无法访问。在CISA于2022年10月13日发布25个ICS公告不到一周后,这两个警报就发布了,这些公告提到了西门子,日立能源和三菱电机等设备中的多个漏洞。
全球网络安全资讯
暂无描述