<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    被高度忽視的攻擊面——多家知名電腦廠商仍在使用過時的OpenSSL版本

    VSole2022-11-29 07:58:10

    近日,Binarly 研究人員發現戴爾、惠普和聯想的設備仍在使用過時版本的OpenSSL加密庫。

    OpenSSL是一個開放源代碼的軟件庫包,應用程序可以使用這個包來進行安全通信,能夠有效防止竊聽,同時確認另一端連線者的身份,廣泛被應用在互聯網的網頁服務器上。主要庫以C語言寫成,實現基本的加密功能及安全套接字協議(SSL)與傳輸層安全(TLS)協議。研究人員通過分析上述制造商使用的設備的固件圖像時發現了問題所在。

    專家們分析了作為任何UEFI固件所必要的核心框架之一EDKII,該框架在CryptoPkg組件中的OpenSSL庫(OpensslLib)上有自己的子模塊和包裝器。EDK II 是一個現代化、功能豐富的跨平臺固件開發環境,適用于 UEFI 和 UEFI 平臺初始化 (PI) 規范。EDKII的主要存儲庫托管在Github上,并經常更新。但專家們在分析這些廠商的設備時,發現在其固件鏡像中使用過時版本的OpenSSL:0.9.8zb、1.0.0a 和 1.0.2j,其中最新的 OpenSSL 版本早在2018 年就已發布。專家們甚至還在部分設備中發現了 更早的、來自2009 年發布的 0.9.8l 版本。

    戴爾、惠普和聯想部分設備中的 OpenSSL版本

    Binarly 發布稱:“許多與安全相關的固件模塊包含明顯過時的 OpenSSL 版本。其中一些像 InfineonTpmUpdateDxe 包含的代碼早在8年前就已成為易受攻擊的‘不安全代碼’。通過 閱讀InfineonTpmUpdateDxe 模塊負責更新英飛凌芯片上可信平臺模塊(TPM)的固件,就可以清楚地表明了第三方依賴項的供應鏈問題。”

    檢測到的戴爾、惠普和聯想設備中不同OpenSSL 版本占比

    專家指出,同一個設備固件代碼往往依賴不同版本的OpenSSL。 選擇這種設計的原因是第三方代碼的供應鏈依賴于其自己的代碼庫,而設備固件開發人員通常無法使用這些代碼庫,這通常會增加供應鏈的復雜性,帶來潛在的安全風險。

    報告總結道:“當涉及到編譯代碼以在二進制級別進行驗證時,我們發現迫切需要額外的 SBOM 驗證層,即與供應商提供的實際 SBOM 相匹配的第三方依賴信息列表,‘信任但要核查’方法是處理 SBOM 故障和降低供應鏈風險的最佳方法。”

    軟件openssl
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    開源軟件的安全問題理所當然地引起了業界的關注,但解決方案需要對執行過程中的挑戰和合作達成共識。
    修補安全漏洞應該是一個簡單的過程。供應商針對已知缺陷發布補丁,所有受影響的組織都應用該補丁。但是,理論上看起來很簡單的事情在現實中不一定如此。安全公司 Rezilion 于 8 月 8 日星期一發布的一份報告研究了供應商修補的舊漏洞如何仍然對組織構成風險。
    一、發展動向熱訊
    cki在9月25日報告了該漏洞,該漏洞會破壞更大的有效負載,導致OpenSSL崩潰,從而導致DoS攻擊。然而,OpenSSL團隊報告稱,沒有證據表明該漏洞可以在DoS攻擊之外被利用。該漏洞會影響OpenSSL 1.0.2版,但由于該漏洞的嚴重性較低,團隊目前沒有發布更新。強烈建議所有用戶將其軟件升級到OpenSSL版本1.1.0c。
    2021年12月,CISA還發布了一份更新建議,該公告涉及日立能源變壓器資產性能管理邊緣產品中存在多個漏洞,這些漏洞可能導致其無法訪問。在CISA于2022年10月13日發布25個ICS公告不到一周后,這兩個警報就發布了,這些公告提到了西門子,日立能源和三菱電機等設備中的多個漏洞。
    Binarly REsearch團隊近日深入研究了最近的OpenSSL安全更新給UEFI固件供應鏈生態系統帶來怎樣的影響以及OpenSSL版本在固件環境中是如何廣泛使用的。
    2020年12月08日,阿里云應急響應中心監測到OpenSSL官方發布安全公告,披露 CVE-2020-1971 OpenSSL GENERAL_NAME_cmp 拒絕服務漏洞 漏洞描述 OpenSSL是一個開放源代碼的軟件庫包,應用程序可以使用這個包來進行安全通信,避免竊聽,同時確認另一端連接者的身份。2020年12月08日,OpenSSL官方發布安全公告,披露CVE-2020-1971 OpenSSL GENERAL_NAME_cmp 拒絕服務漏洞。阿里云應急響應中心提醒OpenSSL用戶盡快采取安全措施阻止漏洞攻擊。影響版本 OpenSSL ~ h OpenSSL ~ w 安全版本 OpenSSL i OpenSSL x 安全建議 將 OpenSSL 升級至最新版本。
    一位開發人員近日表示,在發現這款汽車的制造商使用不僅公之于眾,還從編程示例照搬的密鑰來保護系統后,他能夠在其汽車信息娛樂硬件上運行自己編寫的軟件。IVI接受受密碼保護的ZIP存檔這種形式的固件更新版。更新程序將使用私鑰對應的RSA公鑰來檢查數據是否使用正確的秘密私鑰來簽名。因此,他需要找到RSA私鑰才能執行下一步。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类