<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    OpenSSL 出現嚴重漏洞,可被用于改變應用數據

    Ann2021-08-27 14:21:02

    OpenSSL Project 本周正式推出了 OpenSSL 1.1.1l,該版本修補了一個高嚴重性漏洞,該漏洞能夠讓攻擊者改變應用程序的行為或導致應用程序崩潰。

    該漏洞的 CVE ID 為 CVE-2021-3711,被描述為一個與 SM2 解密有關的緩沖區溢出漏洞。

    為了解密 SM2 加密的數據,應用程序通常會調用 API 函數 EVP_PKEY_decrypt()。一般情況下,一個應用程序將調用這個函數兩次。第一次在進入時,"out" 參數可以是 NULL,而在退出時,"outlen" 參數填充了為容納解密明文所需的緩沖區大小。然后,應用程序可以分配一個足夠大的緩沖區,并再次調用 EVP_PKEY_decrypt(),但這次為 "out" 參數傳遞一個非 NULL 的值。

    SM2 解密代碼實現中的這個漏洞意味著第一次調用 EVP_PKEY_decrypt() 并計算出的容納明文所需的緩沖區大小,可能要小于第二次調用時實際所需的大小。因此當應用程序第二次調用 E VP_PKEY_decrypt() 時,就可能導致緩沖區溢出。

    惡意攻擊者如果能夠向應用程序提供 SM2 內容進行解密,就能導致攻擊者所選擇的數據溢出緩沖區,最多可溢出 62 個字節,從而改變緩沖區后其他數據的內容。進一步改變應用程序行為或導致應用程序崩潰。

    OpenSSL Project 的 Matt Caswell 解釋說:"應用程序可能在內存中保存有任何一種數據(如財務數據、憑證等),如果攻擊者能夠改變它,那引起的后果不堪設想"。安全研究人員 John Ouyang 表示,這個安全漏洞影響 1.1.1 版本之前的 OpenSSL。

    除了上述這個高嚴重性漏洞以外,OpenSSL 還報告了一個 CVE ID 為 CVE-2021-3712 的中等程度漏洞,該漏洞可以被利用進行拒絕服務(DoS)攻擊。這個問題也已經隨著 1.1.1l 版本的發布得到了修復。

    截止到目前,今天已發現了五個與 OpenSSL 相關的漏洞,其中有兩個被評為高嚴重性的漏洞。而在 2020 全年,OpenSSL 只發現了三個漏洞。

    信息安全openssl
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    成功利用此漏洞的攻擊者,可造成目標機器內存損壞,進而在目標機器遠程執行代碼。
    工業信息安全快訊
    openssl在8月24日發布了openssl 1.1.1l的穩定版,其中修復了一個高危漏洞:CVE-2021-3711。
    國家信息安全漏洞共享平臺(CNVD)收錄了RTP信息泄露漏洞(CNVD-2017-26420,發現者命名為“RTP Bleed”),攻擊者利用漏洞在不需要中間人身份的情況下,實現偽造音頻注入,盜取音視頻流或劫持語音通信,構成信息泄露和拒絕服務風險。由于RTP協議的實現涉及較為廣泛的中間件或應用軟件,有可能造成大規模的影響。
    下一代加密技術接口是微軟在 Windows 下實現的取代上一代加密應用程序接口的密碼服務接口。其目的是提供一種可擴展的方式以支持各種應用程序和未知的密碼算法,以便不同的算法、協議向操作系統注冊,并對應用程序提供統一的調用接口,應用程序無需改造即可支持對新算法的使用。研究了基于下一代加密技術接口在操作系統中注冊國密SM2、SM3 算法,完成解析和驗證國密 SM2 證書,實現了國密算法在系統中的注冊及
    CTFd動態靶機搭建筆記
    2022-04-28 22:00:10
    動態靶機搭建
    隨著信息技術的飛速發展,網絡環境日益復雜、安全形勢瞬息萬變,網絡安全威脅的范圍在不斷擴散,我國面臨的網絡安全問題也越來越嚴峻。商用密碼是保障網絡空間安全的根本性核心技術和基礎支撐,因此,更加標準和規范的管理和使用密碼技術就顯得尤為重要。實現這一目標的唯一途徑是發展先進的密碼評估技術,并建立完善的密碼檢測和認證系統 [1] 。密碼測評技術已成為信息安全測評的重要內容,它是構建國家信息安全測評認證
    從Heartbleed到Apache Struts再到SolarWinds,這些是過去10年來發生的分水嶺式的網絡安全事件。嚴重的漏洞、廣泛的網絡攻擊已經改變了網絡安全的許多方面。為了回顧過去10年發生的安全事件,網絡安全供應商Trustwave公司日前發表了一篇名為《十年回顧:漏洞狀態》的博客文章,其中列出了過去10年中最突出和最值得注意的10個網絡安全問題和違規行為。
    網絡安全應急響應
    2022-07-21 10:18:08
    網絡安全應急響應就是要對網絡安全有清晰認識,有所預估和準備,從而在一旦發生突發網絡安全事件時,有序應對、妥善處理。實際上,我國網絡安全應急響應體系建設也是建立在原有應急響應體系基礎上的,并經過實踐不斷改進完善。2014年2月27日,習總書記在中央網絡安全與信息化領導小組成立的講話中指出“沒有網絡安全,就沒有國家安全”。
    Ann
    暫無描述
      亚洲 欧美 自拍 唯美 另类