尊敬的凌梦云用户,您好!
凌梦云安全运营中心监测到, OpenSSL官方发布安全通告,公告提示其产品OpenSSL存在远程拒绝服务漏洞,漏洞编号CVE-2022-0778。可导致拒绝服务等危害。
为避免您的业务受影响,凌梦云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
OpenSSL 是一个安全套接字层密码库,囊括主要的密码算法、常用的密钥和证书封装管理功能及SSL协议,并提供丰富的应用程序供测试或其它目的使用。
根据OpenSSL官方公告描述,漏洞由于计算模平方根的 BN_mod_sqrt() 函数包含错误导致,该错误可能导致它对于非素数模数无限循环。当解析部分公钥或证书时,会使用此函数。由于证书解析发生在证书签名验证之前,攻击者可以通过制作恶意证书,并在解析外部证书的过程中使用该证书,最终导致拒绝服务。
风险等级
高风险
漏洞风险
攻击者利用该漏洞可导致远程使业务系统拒绝服务
影响版本
OpenSSL 1.0.2 系列 < 1.0.2zdOpenSSL 1.1.1 系列< 1.1.1nOpenSSL 3.0 系列 < 3.0.2
安全版本
OpenSSL 1.0.2 系列 >= 1.0.2zdOpenSSL 1.1.1 系列 >= 1.1.1nOpenSSL 3.0 系列 >= 3.0.2
修复建议
官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本
【备注】:建议您在升级前做好数据备份工作,避免出现意外
漏洞参考
https://www.openssl.org/news/secadv/20220315.txt
Copyright © 2021-2024 uvidc.com All Rights Reserved. 优维数据 版权所有 揭阳市美淘网络科技有限公司 粤ICP备2020081438号
营业执照 | 粤公网安备 44520202000380号 | 中华人民共和国增值电信业务许可证号:B1-20212500 | 工信部备案: 粤ICP备2020081438号
声明:本平台所有机器禁止用于攻击测试、博彩、色情、空间、小说、外挂、病毒、诈骗、钓鱼、VPN、VOIP、挖矿等违法违规用途,一经发现,立即永久关闭并且联合相关单位处理,概不退款。