成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

OpenSSL 軟件庫(kù)曝高危漏洞,可實(shí)施中間人攻擊

安全 漏洞
該漏洞影響 TLS 客戶端,可能導(dǎo)致認(rèn)證檢查失敗,攻擊者可發(fā)起中間人攻擊,威脅網(wǎng)絡(luò)安全。盡快更新至最新版本至關(guān)重要。

OpenSSL 修補(bǔ)了由蘋果發(fā)現(xiàn)的高嚴(yán)重性漏洞 CVE-2024-12797,該漏洞可能導(dǎo)致中間人攻擊。

OpenSSL 項(xiàng)目在其安全通信庫(kù)中修復(fù)了一個(gè)高嚴(yán)重性漏洞,編號(hào)為 CVE-2024-12797。OpenSSL 軟件庫(kù)用于在計(jì)算機(jī)網(wǎng)絡(luò)中實(shí)現(xiàn)安全通信,防止竊聽并確保通信雙方的認(rèn)證。該庫(kù)包含了安全套接層(SSL)和傳輸層安全(TLS)協(xié)議的開源實(shí)現(xiàn)。

漏洞詳情

該漏洞影響使用 RFC7250 原始公鑰(RPK)的客戶端 TLS/DTLS 連接。由于在 SSL_VERIFY_PEER 模式下服務(wù)器認(rèn)證檢查失敗,攻擊者可能利用此漏洞發(fā)起中間人攻擊。蘋果研究人員于 2024 年 12 月 18 日?qǐng)?bào)告了該漏洞,并由 Viktor Dukhovni 修復(fù)。

影響范圍

漏洞主要影響那些顯式啟用 RPK 并依賴 SSL_VERIFY_PEER 來(lái)檢測(cè)認(rèn)證失敗的 TLS 客戶端。OpenSSL 維護(hù)者指出,默認(rèn)情況下,RPK 在 TLS 客戶端和服務(wù)器中均為禁用狀態(tài)。項(xiàng)目公告中明確表示:“只有在 TLS 客戶端顯式啟用服務(wù)器端的 RPK,且服務(wù)器也發(fā)送 RPK 而非 X.509 證書鏈時(shí),才會(huì)引發(fā)此問(wèn)題。受影響的客戶端通過(guò)設(shè)置驗(yàn)證模式為 SSL_VERIFY_PEER,期望在服務(wù)器的 RPK 與預(yù)期公鑰不匹配時(shí)握手失敗。”

修復(fù)建議

即便如此,啟用服務(wù)器端原始公鑰的客戶端仍可通過(guò)調(diào)用 SSL_get_verify_result() 來(lái)檢查原始公鑰驗(yàn)證是否失敗。該漏洞最初出現(xiàn)在 OpenSSL 3.2 版本的 RPK 支持實(shí)現(xiàn)中。受影響的版本包括 OpenSSL 3.4、3.3 和 3.2,此漏洞已在 3.4.1、3.3.2 和 3.2.4 版本中得到修復(fù)。

歷史漏洞回顧

2022 年 11 月,OpenSSL 項(xiàng)目發(fā)布安全更新,修復(fù)了其加密庫(kù)中的兩個(gè)高嚴(yán)重性漏洞,編號(hào)分別為 CVE-2022-3602 和 CVE-2022-3786。這兩個(gè)漏洞影響了 3.0.0 至 3.0.6 版本的庫(kù)。

這兩個(gè)漏洞均為緩沖區(qū)溢出問(wèn)題,攻擊者可通過(guò)提供特制的電子郵件地址在 X.509 證書驗(yàn)證中觸發(fā)。Censys 發(fā)布的一篇文章中提到:“第一個(gè)漏洞 CVE-2022-3786 允許攻擊者‘在證書中構(gòu)造惡意電子郵件地址,以溢出包含.字符的任意字節(jié)。第二個(gè)漏洞 CVE-2022-3602 類似,但攻擊者可以通過(guò)惡意電子郵件溢出棧上的四個(gè)受控字節(jié)。’這可能導(dǎo)致服務(wù)拒絕或遠(yuǎn)程代碼執(zhí)行。”

這種緩沖區(qū)溢出可能導(dǎo)致服務(wù)拒絕,甚至引發(fā)遠(yuǎn)程代碼執(zhí)行。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2025-02-19 10:47:18

2014-06-06 14:12:40

2017-04-19 12:36:40

2014-06-06 12:56:16

2014-11-21 11:46:55

2016-09-27 22:45:47

2020-12-28 10:23:00

中間人攻擊漏洞Kubernetes

2015-05-04 14:54:41

2016-10-24 14:23:14

2014-03-17 09:16:08

2013-11-11 10:36:04

2019-01-28 08:59:59

2017-02-16 08:53:42

2020-05-07 15:24:22

中間人攻擊MITM

2014-05-15 10:20:07

2015-12-29 10:41:16

2015-01-05 13:29:37

2014-03-20 10:26:58

2015-07-24 17:33:46

2023-10-16 16:56:37

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久久大全| av特级毛片 | 毛片在线看看 | 免费三级黄 | 久久久久久免费免费 | 欧美性区 | 午夜影院在线观看版 | 欧美2区 | 一级黄色毛片 | 亚洲精品一区二区三区 | 欧美激情国产精品 | 一本色道久久综合亚洲精品高清 | 精品国产一区久久 | 黄网站涩免费蜜桃网站 | 国产亚洲一区二区三区 | www.狠狠干| 国产精品视频网 | 亚洲人免费视频 | 久久国产精品免费一区二区三区 | 亚洲视频一区在线 | 精品人伦一区二区三区蜜桃网站 | 久久亚洲一区二区三 | 高清欧美性猛交xxxx黑人猛交 | 羞羞的视频在线 | 亚洲欧美国产精品一区二区 | 国产在线看片 | www.久久久.com| 红桃视频一区二区三区免费 | www.788.com色淫免费 | 精品欧美乱码久久久久久1区2区 | 中文字幕第5页 | 一区免费看 | 婷婷99 | 午夜精品视频 | 在线观看视频91 | 中文日韩在线视频 | 午夜欧美一区二区三区在线播放 | 久久久久久高清 | 一区二区三区在线 | 日韩一区中文字幕 | 视频1区2区 |