CVE-2020-1967: openssl 拒绝服务漏洞通告

CVE-2020-1967: openssl 拒绝服务漏洞通告

360-CERT [360CERT](javascript:void(0) 今天

CVE-2020-1967: openssl 拒绝服务漏洞通告_第1张图片

0x00 漏洞背景

2020年04月21日, 360CERT监测发现 openssl 官方发布了 TLS 1.3 组件拒绝服务漏洞 的风险通告,该漏洞编号为 CVE-2020-1967,漏洞等级:高危

openssl 是一个开放源代码的软件库包,应用程序可以使用这个包来进行安全通信。这个包广泛被应用在互联网的网页服务器上。其主要库是以C语言所写成,实现了基本的加密功能,实现了SSL与TLS协议。openssl可以运行在OpenVMS、 Microsoft Windows以及绝大多数类Unix操作系统上(包括Solaris,Linux,MacOS与各种版本的开放源代码BSD操作系统)。

TLS(Transport Layer Security) 是一种安全协议,目的是为互联网通信提供安全及数据完整性保障。在浏览器、电子邮件、即时通信、VoIP、网络传真等应用程序中都广泛支持这个协议。该协议当前已成为互联网上保密通信的工业标准。

openssl` 存在 `拒绝服务漏洞`,`攻击者` 通过 `发送特制的请求包`,可以造成 `目标主机服务崩溃或拒绝服务

对此,360CERT建议广大用户及时安装最新补丁,做好资产自查以及预防工作,以免遭受黑客攻击。

0x01 风险等级

360CERT对该漏洞的评定结果如下

评定方式 等级
威胁等级 高危
影响面 广泛

0x02 漏洞详情

官方描述

服务端或客户端程序在 SSL_check_chain() 函数处理TLS 1.3握手前后。可能会触发空指针解引用,导致错误处理 tls 扩展 signature_algorithms_cert。当服务端或客户端程序收到一个无效或无法识别的签名算法时可能会引发崩溃或拒绝服务漏洞。

0x03 影响版本

  • openssl:1.1.1d
  • openssl:1.1.1e
  • openssl:1.1.1f

0x04 修复建议

通用修补建议:

升级到 1.1.1d 版本,下载地址为:
https://www.openssl.org/source/

1.0.2及之前版本的用户不受该漏洞影响,但此类版本已经失去支持,建议用户升级到 1.1.1d

0x05 相关空间测绘数据

360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现 openssl全球均有广泛使用,具体分布如下图所示。

CVE-2020-1967: openssl 拒绝服务漏洞通告_第2张图片

0x06 产品侧解决方案

360城市级网络安全监测服务

360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类 漏洞 进行监测,请用户联系相关产品区域负责人获取对应产品

0x07 时间线

2020-04-21 openssl官方发布安全通告

2020-04-22 360CERT发布预警

img推荐阅读:

1、2020Q1季刊 | 季刊知多少”H5答题抽奖

2、正式发布 | 共克时艰,新基建下的网络安全挑战

3、CVE-2020-8835: Linux Kernel 信息泄漏/权限提升漏洞分析

转载自https://mp.weixin.qq.com/s/LD1ZIyyD9RNzj2WOkU0Jcw

你可能感兴趣的:(新增漏洞报告)