<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    OpenSSL 受 “高嚴重性” 安全漏洞影響,請立即更新

    Andrew2020-12-09 11:01:57

    openssl項目警告TLS / SSL工具包中存在“高嚴重性”安全漏洞,該漏洞使用戶容易受到拒絕服務(DoS)攻擊。

    該漏洞是空指針取消引用,成功利用該漏洞可能會觸發拒絕服務條件。谷歌研究員大衛·本杰明(David Benjamin)報告了這一漏洞。

    “ X.509 GeneralName類型是一種通用類型,用于表示不同類型的名稱。這些名稱類型之一稱為EDIPartyName。OpenSSL提供了一個GENERAL_NAME_cmp函數,該函數比較GENERAL_NAME的不同實例以查看它們是否相等。” 讀取OpenSSL Project發布的警報。“當兩個GENERAL_NAME都包含一個EDIPARTYNAME時,此函數的行為不正確。NULL指針取消引用和崩潰可能會導致可能的拒絕服務攻擊。”

    該漏洞源自GENERAL_NAME_cmp函數,該函數比較了X.509證書中使用的GENERAL_NAME的不同實例。

    GENERAL_NAME_cmp函數用于以下目的:

    • 1)比較可用CRL和X509證書中嵌入的CRL分發點之間的CRL分發點名稱

    • 2)驗證時間戳記響應令牌簽名者是否與時間戳記授權名匹配時(通過API函數TS_RESP_verify_response和TS_RESP_verify_token公開)

    攻擊者可以通過控制兩個要比較的項目來觸發沖突,例如,如果攻擊者可以誘使客戶端或服務器針對惡意CRL檢查惡意證書,則可能發生沖突。

    該漏洞影響所有OpenSSL 1.1.1和1.0.2版本,建議用戶升級到OpenSSL 1.1.1i。

    網絡安全openssl
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全應急響應
    2022-07-21 10:18:08
    網絡安全應急響應就是要對網絡安全有清晰認識,有所預估和準備,從而在一旦發生突發網絡安全事件時,有序應對、妥善處理。實際上,我國網絡安全應急響應體系建設也是建立在原有應急響應體系基礎上的,并經過實踐不斷改進完善。2014年2月27日,習總書記在中央網絡安全與信息化領導小組成立的講話中指出“沒有網絡安全,就沒有國家安全”。
    從全球視野來看,當前的世界并不是一個安全的世界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為事關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對包括中國在內的多個國家持續進行網絡攻擊,西工大事件的爆發就是一個實例佐證。發達
    360漏洞云監測到OpenSSL今日發布安全通告,修復了OpenSSL中的一個緩沖區溢出漏洞(CVE-2021-3711)和一個拒絕服務漏洞(CVE-2021-3712)。
    概述 報告介紹 教育行業是我國最大的民生行業之一,是網絡安全法定義的關鍵基礎設施行業。安全值利用外部大數據的方法,從互聯網的角度重點研究了教育行業的網絡安全狀況形成本報告。 報告將教育行業細分為8個領域,每個領域抽樣約100家機構,包括重點高校、職業培訓、兒童早教、興趣教育、出國留學、語言學習、教育信息化、綜合服務&其他。報告分析了教育行業暴露在互聯網的資產情況,包括注冊的域名、線上的主機、IP網
    8月28日,2021北京網絡安全大會(簡稱BCS2021)技術峰會正式召開。
    從Heartbleed到Apache Struts再到SolarWinds,這些是過去10年來發生的分水嶺式的網絡安全事件。嚴重的漏洞、廣泛的網絡攻擊已經改變了網絡安全的許多方面。為了回顧過去10年發生的安全事件,網絡安全供應商Trustwave公司日前發表了一篇名為《十年回顧:漏洞狀態》的博客文章,其中列出了過去10年中最突出和最值得注意的10個網絡安全問題和違規行為。
    據研究人員稱,OpenSSL是制造業和技術行業中針對性最強的技術。由于OpenSSL漏洞被廣泛用作攻擊面,因此各個行業的組織都必須確保他們迅速緩解這些漏洞以防止被利用。大多數公司傾向于計劃重啟周期或維護窗口,以便在非高峰工作時間應用補丁。即使磁盤上有最新的Glibc或OpenSSL更新,沒有重啟活動服務仍然可以使用內存中的易受攻擊的庫版本。完成此過程后,服務器的庫將完全免受所有已知攻擊。
    網絡安全研究人員分享了一個名為Fluhorse的Android惡意軟件的內部運作情況。Check Point在2023年5月初首次記錄了Fluhorse,詳細說明了它通過偽裝成ETC和VPBank Neo的流氓應用程序對位于東亞的用戶進行攻擊,尤其是在越南。Apvrille說:靜態逆轉Flutter應用程序是反病毒研究人員的一個突破,但是不幸的是,預計未來會有更多的惡意Flutter應用程序發布。
    網絡安全研究人員在Realtek RTL8170C Wi-Fi 模塊中發現一組新的嚴重漏洞,攻擊者可以利用這些漏洞獲得設備上的更高權限并劫持無線通信。在PoC中,右側窗口顯示 “發送惡意加密GTK” 驗證演示了堆棧溢出,最終將返回地址覆蓋為無效地址 0x95f98179。緩沖區溢出可以導致程序崩潰,更可以被不法分子利用跳轉并執行惡意代碼。根據CNNVD2021年5月30日周報顯示,當周采集漏洞446個,其中緩沖區溢出錯誤一共59個,占比,排名第一。
    2021年12月,CISA還發布了一份更新建議,該公告涉及日立能源變壓器資產性能管理邊緣產品中存在多個漏洞,這些漏洞可能導致其無法訪問。在CISA于2022年10月13日發布25個ICS公告不到一周后,這兩個警報就發布了,這些公告提到了西門子,日立能源和三菱電機等設備中的多個漏洞。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类