【漏洞通告】OpenSSL拒绝服务漏洞 CVE-2022-0778

admin 2022年3月18日00:18:05评论538 views字数 1134阅读3分46秒阅读模式

漏洞名称OpenSSL 拒绝服务漏洞

组件名称:OpenSSL

影响范围

Fixed in OpenSSL 3.0.2 (Affected 3.0.0,3.0.1)

Fixed in OpenSSL 1.1.1n (Affected 1.1.1-1.1.1m)

Fixed in OpenSSL 1.0.2zd (Affected 1.0.2-1.0.2zc)

漏洞类型:拒绝服务

利用条件

1、用户认证:否

2、前置条件:要安装 gcc 和 OpenSSL 的易受攻击版本

3、触发方式:远程

综合评价

<综合评定利用难度>:一般,需要安装 gcc 和 OpenSSL 的易受攻击版本。

<综合评定威胁等级>:高危,能造成拒绝服务。


漏洞分析


组件介绍

在计算机网络上,OpenSSL 是一个开放源代码的软件库包,应用程序可以使用这个包来进行安全通信,避免窃听,同时确认另一端连接者的身份。这个包被广泛应用在互联网的网页服务器上。


2 漏洞描述

2022年3月16日, 深信服安全团队监测到一则 OpenSSL 组件存在拒绝服务漏洞的信息,漏洞编号:CVE-2022-0778,漏洞威胁等级:高危。


该漏洞是由于 BN_mod_sqrt() 函数在解析 X.509 证书时会触发无限循环,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行拒绝服务攻击,最终使服务器无法提供服务。


影响范围


目前受影响的 OpenSSL 版本:

Fixed in OpenSSL 3.0.2 (Affected 3.0.0,3.0.1)

Fixed in OpenSSL 1.1.1n (Affected 1.1.1-1.1.1m)

Fixed in OpenSSL 1.0.2zd (Affected 1.0.2-1.0.2zc)


解决方案

 


1 如何检测组件系统版本

在终端输入

openssl version


【漏洞通告】OpenSSL拒绝服务漏洞 CVE-2022-0778



2 官方修复建议

当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:

https://github.com/openssl/openssl/tags


打补丁/升级方法:

下载并安装最新版 OpenSSL 即可。



参考链接


https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0778


时间轴


2022/3/16  深信服监测到 OpenSSL 拒绝服务漏洞攻击信息。

2022/3/17  深信服千里目安全实验室发布漏洞通告。



点击阅读原文,及时关注并登录深信服智安全平台,可轻松查询漏洞相关解决方案。

【漏洞通告】OpenSSL拒绝服务漏洞 CVE-2022-0778


深信服千里目安全实验室

【漏洞通告】OpenSSL拒绝服务漏洞 CVE-2022-0778

深信服科技旗下安全实验室,致力于网络安全攻防技术的研究和积累,深度洞察未知网络安全威胁,解读前沿安全技术。

● 扫码关注我们



原文始发于微信公众号(深信服千里目安全实验室):【漏洞通告】OpenSSL拒绝服务漏洞 CVE-2022-0778

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年3月18日00:18:05
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞通告】OpenSSL拒绝服务漏洞 CVE-2022-0778https://cn-sec.com/archives/832580.html

发表评论

匿名网友 填写信息