成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

OpenSSL爆嚴重DoS和證書驗證漏洞

安全 漏洞
3月25日,OpenSSL發布安全公告,稱在更新的1.1.1k版本中修復了2個高危安全漏洞:CVE-2021-3449和CVE-2021-3450。

[[390669]]

OpenSSL是一個功能豐富且自包含的開源安全工具箱。它提供的主要功能有:SSL協議實現(包括SSLv2、SSLv3和TLSv1)、大量軟算法(對稱/非對稱/摘要)、大數運算、非對稱算法密鑰生成、ASN.1編解碼庫、證書請求(PKCS10)編解碼、數字證書編解碼、CRL編解碼、OCSP協議、數字證書驗證、PKCS7標準實現和PKCS12個人數字證書格式實現等功能。OpenSSL采用C語言作為開發語言,這使得它具有優秀的跨平臺性能。OpenSSL支持Linux、UNIX、windows、Mac等平臺。

3月25日,OpenSSL發布安全公告,稱在更新的1.1.1k版本中修復了2個高危安全漏洞:CVE-2021-3449和CVE-2021-3450。

  • CVE-2021-3449: 該漏洞是空指針間接引用引發的DoS 漏洞,但該漏洞只影響OpenSSL 服務器實例,不影響客戶端。
  •  CVE-2021-3450: 該漏洞是CA證書驗證不當漏洞,既影響服務器也影響客戶端實例。

CVE-2021-3449

在重新協商的過程上,客戶端發送惡意ClientHello 消息就可以觸發該漏洞,引發服務器奔潰。如果TLSv1.2的renegotiation ClientHello 忽略了signature_algorithms 擴展,但是包含signature_algorithms_cert 擴展,那么空指針間接引用就會引發奔潰和DoS 攻擊。

該漏洞影響啟用了TLSv1.2和重新協商的OpenSSL 1.1.1到1.1.1j版本,漏洞不影響OpenSSL 客戶端。由于TLSv1.2和重新協商是OpenSSL 服務器的默認配置,因此許多服務器都受到該漏洞的影響。

修復該DoS bug只需要一行代碼,具體來說就是將peer_sigalgslen 設置為0。


CVE-2021-3449補丁

CVE-2021-3450

CVE-2021-3450漏洞是CA 證書驗證繞過漏洞,與X509_V_FLAG_X509_STRICT flag有關。該flag是OpenSSL 用來禁用損壞的證書流,并需要證書通過X509 規則的驗證。

但是由于一個回歸bug的存在,OpenSSL v1.1.1h及以上版本受到該漏洞的影響。幸運的是該flag在這些版本中并不是默認設置的。從OpenSSL v 1.1.1h版本開始,會對編碼的橢圓曲線參數進行額外的嚴格檢查。但是在檢查的實現中存在錯誤,導致之前的確認鏈上證書的檢查結果是之前覆寫的有效的CA 證書。因此,OpenSSL 實例無法檢查非CA 證書不能是其他證書的發布者,因此攻擊者可以利用這個漏洞來進行證書繞過。

總結

這兩個漏洞都不影響OpenSSL 1.0.2版本,新發布的OpenSSL 1.1.1k版本修復了這兩個漏洞,研究人員建議用戶盡快進行升級更新,以保護其OpenSSL實例。

更多參見OpenSSL安全公告:https://www.openssl.org/news/vulnerabilities.html

本文翻譯自:https://www.bleepingcomputer.com/news/security/openssl-fixes-severe-dos-certificate-validation-vulnerabilities/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2021-03-29 12:57:31

漏洞OpenSSLDos

2014-04-10 18:12:04

2010-07-13 21:23:32

軟件安全安全漏洞

2011-08-30 16:11:03

2021-08-26 12:32:50

OpenSSL漏洞攻擊

2014-11-04 10:23:14

2010-10-25 13:51:33

2014-04-09 10:27:29

2009-05-31 21:16:07

2014-10-17 09:12:35

2009-05-30 10:04:56

2016-03-03 10:01:54

2009-10-28 10:20:10

2014-05-15 10:00:31

Dropbox安全漏洞

2022-07-05 15:12:58

谷歌Chrome零日漏洞

2009-09-30 11:10:31

2014-04-11 11:06:54

OpenSSLOpenSSL漏洞華三

2017-12-19 10:15:14

2009-12-04 19:14:50

2024-08-06 16:00:06

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩中文视频 | 国产欧美精品 | 成人在线视频看看 | 国产成人在线一区 | 国产激情在线 | av天天干 | 最新一级毛片 | 成人精品在线视频 | 欧美成年人视频在线观看 | 在线精品一区二区 | 国产91久久久久蜜臀青青天草二 | 日本黄色大片免费 | 日日干天天操 | www.天天操.com | 亚洲成人激情在线观看 | 91免费小视频 | 国产激情三区 | 激情福利视频 | 久久99成人 | 成人免费视频 | 一区二区不卡 | 91成人在线| 欧美日日 | 三级免费毛片 | 国产高清在线观看 | 久久久.com | 国产日韩欧美精品 | 一级高清视频 | 亚洲精品v | 国产sm主人调教女m视频 | 久久久久久高潮国产精品视 | 日韩成人精品 | 日本天天操 | 午夜av免费 | 91网站在线播放 | 日韩精品无码一区二区三区 | 国产精品久久久久影院色老大 | 在线观看欧美一区 | 中文字幕高清av | 欧美精品久久久 | 无码一区二区三区视频 |