当前位置: 首页 > news >正文

【低危】OpenSSL 拒绝服务漏洞

 漏洞描述

OpenSSL 是广泛使用的开源加密库。 在 OpenSSL 3.0.0 到 3.0.12, 3.1.0 到 3.1.4 和 3.2.0 中 ,使用函数 EVP_PKEY_public_check() 来检查 RSA 公钥的应用程序可能会遇到长时间延迟。如果检查的密钥是从不可信任的来源获取的,这可能会导致拒绝服务。

其他 OpenSSL 函数不会调用 EVP_PKEY_public_check()函数,但会在 OpenSSL pkey 命令行应用程序中调用。如果使用 "-pubin " 和 "-check " 选项时,该应用程序也会受到攻击。

OpenSSL SSL/TLS 实现不受此问题影响。

此问题影响OpenSSL 3.0和3.1的FIPS提供商。

漏洞名称OpenSSL 拒绝服务漏洞
漏洞类型对因果或异常条件的不恰当检查
发现时间2024/1/16
漏洞影响广度一般
MPS编号MPS-x84n-ctrf
CVE编号CVE-2023-6237
CNVD编号-


影响范围

openssl@[3.0.0, 3.0.12]

openssl@[3.1.0, 3.1.4]

openssl@[3.2.0, 3.2.0]

openssl@影响所有版本

openssl@影响所有版本

github.com/openssl/openssl@[3.0.0, 3.0.12]

github.com/openssl/openssl@[3.2.0, 3.2.0]

github.com/openssl/openssl@[3.1.0, 3.1.4]

修复方案

升级 github.com/openssl/openssl 到 a830f551 commit

升级 openssl 到 18c02492 commit

升级 openssl 到 a830f551 commit

升级 openssl 到 0b0f7abf commit

升级 github.com/openssl/openssl 到 18c02492 commit

升级 github.com/openssl/openssl 到 0b0f7abf commit

参考链接

OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全

https://www.openssl.org/news/secadv/20240115.txt

https://github.com/openssl/openssl/commit/0b0f7abf

https://github.com/openssl/openssl/commit/a830f551

https://github.com/openssl/openssl/commit/18c02492

NVD - CVE-2023-6237

关于墨菲安全

墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自于百度、华为、乌云等企业,旗下的 MurphySec 软件供应链安全平台提供资产识别管理、风险检测、安全控制、一键修复等能力。

免费漏洞情报订阅

平台会通过实时监控多方渠道并进行人工分析,一手情报订阅地址:OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全

免费代码安全检测工具

丰富的漏洞库及强大的检测能力,杜绝漏洞带来的风险隐患,工具地址: 墨菲安全 | 为您提供专业的软件供应链安全管理

开源项目

核心检测能力已开源,欢迎各位同学 Star⭐️

https://github.com/murphysecurity/murphysec/?sf=qbyj 

http://www.lryc.cn/news/285463.html

相关文章:

  • TDL-Tiny Synopsis-TED-ED 网络理论 Network Theory
  • GIS项目实战08:JetBrains IntelliJ IDEA 2022 激活
  • Linux 命令大全 CentOS常用运维命令
  • 6.3.5编辑视频
  • 同星多通道CAN FD转USB/WIFI设备,解决近距离无线通讯问题
  • wamp环境的组成
  • Idea 开发环境不断切换git代码分支导致冲掉别人代码
  • GO 中如何防止 goroutine 泄露
  • Linux练习题
  • storm统计服务开启zookeeper、kafka 、Storm(sasl认证)
  • YOLOv8加入AIFI模块,附带项目源码链接
  • 【设计模式】代理模式的实现方式与使用场景
  • 医学图像的图像处理、分割、分类和定位-1
  • 【51单片机】外部中断
  • fastapi框架
  • 2023 年顶级前端工具
  • html 会跳舞的时间动画特效
  • 微信AR实现识别手部展示glb模型
  • MYSQL自连接、子查询
  • docker搭建hbase 全部流程(包含本地API访问)
  • Mybatis之关联
  • Labview实现用户界面切换的几种方式---通过VI间相互调用
  • 点云从入门到精通技术详解100篇-基于点云和图像融合的智能驾驶目标检测(中)
  • Apache-iotdb物联网数据库的安装及使用
  • 项目管理流程
  • 0004.电脑开机提示按F1
  • 中国电子学会2022年12月份青少年软件编程Scratch图形化等级考试试卷一级真题(含答案)
  • C语言第二弹---C语言基本概念(下)
  • Java 基础面试题 String(一)
  • QT中QApplication对象有且只有一个