<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    OpenSSL 中的 CVE-2021-3711 允許更改應用程序的行為

    全球網絡安全資訊2021-08-24 20:04:16

    OpenSSL 項目發布了 OpenSSL 1.1.1l 版本,該版本解決了高嚴重性緩沖區溢出漏洞,跟蹤為CVE-2021-3711,該漏洞可能允許攻擊者更改應用程序的行為或導致應用程序崩潰。

    該漏洞與 SM2 加密數據的解密相關聯,更改取決于目標應用程序及其在利用該問題時在堆中維護的數據(即憑據)。

    “能夠向應用程序提供用于解密的 SM2 內容的惡意攻擊者可能會導致攻擊者選擇的數據溢出緩沖區最多 62 個字節,從而改變緩沖區后保存的其他數據的內容,可能會改變應用程序行為或導致應用程序崩潰。緩沖區的位置取決于應用程序,但通常是堆分配的。已在 OpenSSL 1.1.1l 中修復(影響 1.1.1-1.1.1k)。” 閱讀此缺陷的描述。

    該缺陷影響 1.1.1 之前的版本,由 John Ouyang 發現。

    OpenSSL 項目還修復了一個中等嚴重性漏洞,編號為CVE-2021-3712攻擊者可以利用該漏洞觸發拒絕服務 (DoS) 條件。該缺陷還可能導致私有內存內容(例如私鑰或敏感明文)的泄露。該漏洞影響版本 1.1.1-1.1.1k,并在 OpenSSL 1.1.1j 和 1.0.2za 中得到修復。

    網絡安全openssl
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全應急響應
    2022-07-21 10:18:08
    網絡安全應急響應就是要對網絡安全有清晰認識,有所預估和準備,從而在一旦發生突發網絡安全事件時,有序應對、妥善處理。實際上,我國網絡安全應急響應體系建設也是建立在原有應急響應體系基礎上的,并經過實踐不斷改進完善。2014年2月27日,習總書記在中央網絡安全與信息化領導小組成立的講話中指出“沒有網絡安全,就沒有國家安全”。
    從全球視野來看,當前的世界并不是一個安全的世界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為事關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對包括中國在內的多個國家持續進行網絡攻擊,西工大事件的爆發就是一個實例佐證。發達
    360漏洞云監測到OpenSSL今日發布安全通告,修復了OpenSSL中的一個緩沖區溢出漏洞(CVE-2021-3711)和一個拒絕服務漏洞(CVE-2021-3712)。
    概述 報告介紹 教育行業是我國最大的民生行業之一,是網絡安全法定義的關鍵基礎設施行業。安全值利用外部大數據的方法,從互聯網的角度重點研究了教育行業的網絡安全狀況形成本報告。 報告將教育行業細分為8個領域,每個領域抽樣約100家機構,包括重點高校、職業培訓、兒童早教、興趣教育、出國留學、語言學習、教育信息化、綜合服務&其他。報告分析了教育行業暴露在互聯網的資產情況,包括注冊的域名、線上的主機、IP網
    8月28日,2021北京網絡安全大會(簡稱BCS2021)技術峰會正式召開。
    從Heartbleed到Apache Struts再到SolarWinds,這些是過去10年來發生的分水嶺式的網絡安全事件。嚴重的漏洞、廣泛的網絡攻擊已經改變了網絡安全的許多方面。為了回顧過去10年發生的安全事件,網絡安全供應商Trustwave公司日前發表了一篇名為《十年回顧:漏洞狀態》的博客文章,其中列出了過去10年中最突出和最值得注意的10個網絡安全問題和違規行為。
    據研究人員稱,OpenSSL是制造業和技術行業中針對性最強的技術。由于OpenSSL漏洞被廣泛用作攻擊面,因此各個行業的組織都必須確保他們迅速緩解這些漏洞以防止被利用。大多數公司傾向于計劃重啟周期或維護窗口,以便在非高峰工作時間應用補丁。即使磁盤上有最新的Glibc或OpenSSL更新,沒有重啟活動服務仍然可以使用內存中的易受攻擊的庫版本。完成此過程后,服務器的庫將完全免受所有已知攻擊。
    網絡安全研究人員分享了一個名為Fluhorse的Android惡意軟件的內部運作情況。Check Point在2023年5月初首次記錄了Fluhorse,詳細說明了它通過偽裝成ETC和VPBank Neo的流氓應用程序對位于東亞的用戶進行攻擊,尤其是在越南。Apvrille說:靜態逆轉Flutter應用程序是反病毒研究人員的一個突破,但是不幸的是,預計未來會有更多的惡意Flutter應用程序發布。
    網絡安全研究人員在Realtek RTL8170C Wi-Fi 模塊中發現一組新的嚴重漏洞,攻擊者可以利用這些漏洞獲得設備上的更高權限并劫持無線通信。在PoC中,右側窗口顯示 “發送惡意加密GTK” 驗證演示了堆棧溢出,最終將返回地址覆蓋為無效地址 0x95f98179。緩沖區溢出可以導致程序崩潰,更可以被不法分子利用跳轉并執行惡意代碼。根據CNNVD2021年5月30日周報顯示,當周采集漏洞446個,其中緩沖區溢出錯誤一共59個,占比,排名第一。
    2021年12月,CISA還發布了一份更新建議,該公告涉及日立能源變壓器資產性能管理邊緣產品中存在多個漏洞,這些漏洞可能導致其無法訪問。在CISA于2022年10月13日發布25個ICS公告不到一周后,這兩個警報就發布了,這些公告提到了西門子,日立能源和三菱電機等設備中的多個漏洞。
    全球網絡安全資訊
    暫無描述
      亚洲 欧美 自拍 唯美 另类