<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞情報 | OpenSSL多個安全漏洞

    一顆小胡椒2021-08-25 18:59:58

    0x01 漏洞描述

    OpenSSL是 OpenSSL團隊的一個開源的能夠實現安全套接層(SSLv2/v3)和安全傳輸層(TLSv1)協議的通用加密庫。該產品支持多種加密算法,包括對稱密碼、哈希算法、安全散列算法等。

    360漏洞云監測到OpenSSL今日發布安全通告,修復了OpenSSL中的一個緩沖區溢出漏洞(CVE-2021-3711)和一個拒絕服務漏洞(CVE-2021-3712)。

    • CVE-2021-3711
    • 高危
    • 該漏洞源于SM2解密代碼中EVP_PKEY_decrypt()的邊界錯誤,遠程攻擊者可通過發送特制的用于解密的SM2內容,觸發緩沖區溢出最多62個字節,從而改變進程行為或導致應用崩潰,實現在目標系統上執行任意代碼。
    • CVE-2021-3712
    • 中危
    • 該漏洞源于處理與字符串NUL結束的混淆有關的ASN.1字符串時的邊界條件,遠程攻擊者可通過發送特制的數據,觸發越界讀取錯誤,從而讀取內存內容或執行拒絕服務攻擊。

    0x02 危害等級

    高危

    0x03 影響版本

    • CVE-2021-3711

    OpenSSL <= 1.1.1k

    • CVE-2021-3712

    OpenSSL <= 1.1.1k

    OpenSSL <= 1.0.2y

    0x04 修復版本

    • CVE-2021-3711

    OpenSSL1.1.1l

    • CVE-2021-3712

    OpenSSL1.1.1l

    OpenSSL 1.0.2za

    0x05 修復建議

    廠商已發布升級修復漏洞,用戶請盡快更新至安全版本。

    0x06 獲取本情報的更多詳情

    建議您訂閱360漏洞云-漏洞情報服務,獲取更多漏洞情報詳情以及處置建議,讓您的企業遠離漏洞威脅。

    電話:010-52447660

    郵箱:loudongyun@#

    網址:https://loudongyun.#

    360漏洞云介紹

    360安全大腦漏洞云以技術為驅動,以安全專家為核心,圍繞漏洞生態體系打造集漏洞監測、漏洞收集、漏洞挖掘、漏洞存儲、漏洞管理、專家響應、漏洞情報預警、安全服務定制化于一體的漏洞安全一站式服務,幫助客戶防患于未然,在降低資產風險的同時,大幅提升客戶對漏洞感知、預警、分析等響應能力,為國家、政企客戶、用戶搶占風險預警處置先機,提升網絡安全主動防護能力。

    漏洞挖掘openssl
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    這里建議doc文檔,圖片可以貼的詳細一些。爆破完好了,一樣的6。想給它一個清晰完整的定義其實是非常困難的。
    一、漏洞挖掘的前期–信息收集 雖然是前期,但是卻是我認為最重要的一部分; 很多人挖洞的時候說不知道如何入手,其實挖洞就是信息收集+常規owasp top 10+邏輯漏洞(重要的可能就是思路猥瑣一點),這些漏洞的測試方法本身不是特別復雜,一般混跡在安全圈子的人都能復現漏洞。接下來我就著重說一下我在信息收集方面的心得。
    360漏洞云監測到OpenSSL今日發布安全通告,修復了OpenSSL中的一個緩沖區溢出漏洞(CVE-2021-3711)和一個拒絕服務漏洞(CVE-2021-3712)。
    最近在學習Android APP客戶端漏洞挖掘過程中,對Android APP端漏洞挖掘做了一個基本的梳理總結本節主要是在介紹Android APP漏洞挖掘過程中,使用常見的Android漏洞挖掘工具的安裝和使用辦法,幫助Android漏洞挖掘人員提供便利。本文里面一部分的介紹采摘與網絡博客,大家可以點擊對應的網址進行查看。
    涉及系統命令調用和執行的函數在接收用戶的參數輸入時未做檢查過濾,或者攻擊者可以通過編碼及其他替換手段繞過安全限制注入命令串,導致執行攻擊指定的命令。
    8月28日,2021北京網絡安全大會(簡稱BCS2021)技術峰會正式召開。
    9月13日,工業和信息化部發布《網絡產品安全漏洞收集平臺備案管理辦法(征求意見稿)》9月14日消息,中共中央辦公廳、國務院辦公廳近日印發了《關于加強網絡文明建設的意見》(以下簡稱《意見》)
    從Heartbleed到Apache Struts再到SolarWinds,這些是過去10年來發生的分水嶺式的網絡安全事件。嚴重的漏洞、廣泛的網絡攻擊已經改變了網絡安全的許多方面。為了回顧過去10年發生的安全事件,網絡安全供應商Trustwave公司日前發表了一篇名為《十年回顧:漏洞狀態》的博客文章,其中列出了過去10年中最突出和最值得注意的10個網絡安全問題和違規行為。
    從全球視野來看,當前的世界并不是一個安全的世界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為事關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對包括中國在內的多個國家持續進行網絡攻擊,西工大事件的爆發就是一個實例佐證。發達
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类