「安全通告」OpenSSL拒绝服务漏洞风险通告(CVE-2022-0778)

2022/03/18 16:49:57 发布 · 腾讯云公告/转载

腾讯云安全运营中心监测到,OpenSSL官方发布安全通告,公告提示其产品OpenSSL存在远程拒绝服务漏洞,漏洞编号CVE-2022-0778。可导致拒绝服务等危害。为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。

漏洞详情

OpenSSL是一个安全套接字层密码库,囊括主要的密码算法、常用的密钥和证书封装管理功能及SSL协议,并提供丰富的应用程序供测试或其它目的使用。

根据OpenSSL官方公告描述,漏洞由于计算模平方根的BN_mod_sqrt()函数包含错误导致,该错误可能导致它对于非素数模数无限循环。当解析部分公钥或证书时,会使用此函数。由于证书解析发生在证书签名验证之前,攻击者可以通过制作恶意证书,并在解析外部证书的过程中使用该证书,最终导致拒绝服务。

风险等级

高风险

漏洞风险

攻击者利用该漏洞可导致远程使业务系统拒绝服务

影响版本

OpenSSL 1.0.2 系列 < 1.0.2zd

OpenSSL 1.1.1 系列< 1.1.1n

OpenSSL 3.0 系列 < 3.0.2

安全版本

OpenSSL 1.0.2 系列 >= 1.0.2zd

OpenSSL 1.1.1 系列 >= 1.1.1n

OpenSSL 3.0 系列 >= 3.0.2

修复建议

官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。建议您在升级前做好数据备份工作,避免出现意外。

您可能感兴趣的文章

免备案香港主机优惠码
文章标签: ,  
本文地址:https://boke123.net/toutiao/7491.html
文章标签: ,  
版权声明:本文为转载文章,来源于 腾讯云公告 ,版权归原作者所有!发布此文是出于传递更多信息之目的,并不代表本站赞同其观点和对其真实性负责。若有来源标注错误或侵犯了您的合法权益,请与本站联系(邮箱:boke123dh@qq.com)更正或删除,谢谢!
站长建议:①新人建站推荐使用免备案 老薛主机,②购买5118会员建议使用9折优惠码 iboke112
WYYB网站库VIP快审服务