質(zhì)量為本、客戶(hù)為根、勇于拼搏、務(wù)實(shí)創(chuàng)新
尊敬的棉花云用戶(hù),您好!
互聯(lián)網(wǎng)安全運(yùn)營(yíng)中心監(jiān)測(cè)到,OpenSSL 官方發(fā)布安全通告,其中修復(fù)了兩個(gè)緩沖區(qū)溢出漏洞,漏洞編號(hào)CVE-2022-3786、CVE-2022-3602??蓪?dǎo)致拒絕服務(wù)等危害,在特定的情況下可能會(huì)導(dǎo)致遠(yuǎn)程代碼執(zhí)行。
為避免您的業(yè)務(wù)受影響,棉花云安全建議您及時(shí)開(kāi)展安全自查,如在受影響范圍,請(qǐng)您及時(shí)進(jìn)行更新修復(fù),避免被外部攻擊者入侵。
漏洞詳情
OpenSSL 是一個(gè)安全套接字層密碼庫(kù),通常用于加密和安全通信。
據(jù)官方描述,CVE-2022-3786 和 CVE-2022-3602 均為 OpenSSL 中 X.509 證書(shū)驗(yàn)證時(shí)存在的緩沖區(qū)溢出漏洞。當(dāng)證書(shū)包含特制的惡意電子郵件地址時(shí),可觸發(fā)緩沖區(qū)溢出,進(jìn)而可導(dǎo)致拒絕服務(wù) (DOS) 或者潛在的遠(yuǎn)程代碼執(zhí)行。比如當(dāng)TLS客戶(hù)端在訪問(wèn)https網(wǎng)站時(shí)候,客戶(hù)端在校驗(yàn)X.509證書(shū)時(shí)可能會(huì)觸發(fā)此漏洞。
風(fēng)險(xiǎn)等級(jí)
高風(fēng)險(xiǎn)
漏洞風(fēng)險(xiǎn)
攻擊者利用該漏洞可導(dǎo)致拒絕服務(wù)或者潛在的遠(yuǎn)程代碼執(zhí)行
影響版本
3.0.0 <= OpenSSL < =3.0.6
安全版本
OpenSSL >= 3.0.7
修復(fù)建議
● 檢查方法:
可使用 “openssl version” 或 “openssl version -a” 命令即可查看當(dāng)前安裝的openssl的版本。
● 漏洞修復(fù):
漏洞僅影響OpenSSL 3.x版本,目前官方已發(fā)布漏洞補(bǔ)丁及修復(fù)版本,請(qǐng)?jiān)u估業(yè)務(wù)是否受影響后,酌情升級(jí)至安全版本
【備注】:建議您在升級(jí)前做好數(shù)據(jù)備份工作,避免出現(xiàn)意外
漏洞參考
https://www.openssl.org/news/secadv/20221101.txt
https://www.openssl.org/blog/blog/2022/11/01/email-address-overflows/
棉花云運(yùn)營(yíng)中心
Copyright ? 2014-2025 棉花云. All Rights Reserved. 2014IDC 版權(quán)所有 江西樂(lè)網(wǎng)網(wǎng)絡(luò)科技有限公司 贛ICP備15007148號(hào)-5
使用本網(wǎng)站產(chǎn)品請(qǐng)嚴(yán)格遵守當(dāng)?shù)胤煞ㄒ?guī)。用戶(hù)嚴(yán)禁任何觸犯中華人民共和國(guó)或香港特別行政區(qū)以及所在地相關(guān)法律規(guī)定。
本站部分服務(wù)由以下合作商提供:西數(shù) 新網(wǎng) DNSPOD 商務(wù)中國(guó) 新網(wǎng)互聯(lián) 阿里云 騰訊云 PDR
棉花云?為我司注冊(cè)商標(biāo),受商標(biāo)法保護(hù),未經(jīng)授權(quán)許可,嚴(yán)禁個(gè)人或組織使用
棉花云網(wǎng)址:abcoa.cn 、mianhuayun.net、www.mianhuayun.net
以我所能,為你而+,助力輕松觸及云端。
《中華人民共和國(guó)公安部網(wǎng)安備案》編號(hào) 贛公網(wǎng)安備
36010302000229號(hào)
《中華人民共和國(guó)增值電信業(yè)務(wù)經(jīng)營(yíng)許可證》編號(hào)
云牌照/IDC/ISP:B1-20224338