当前位置: 首页 >> 网络安全 >> 安全预警 >> 正文
网络安全
关于OpenSSL拒绝服务漏洞(CVE-2022-0778)的预警提示
发布日期:2022年03月21日 点击次数:

一、漏洞详情

OpenSSL官方发布安全公告,修复了OpenSSL 版本 1.0.21.1.1 3.0中的拒绝服务漏洞(CVE-2022-0778)。

由于证书解析时使用的BN_mod_sqrt() 函数存在一个错误,它会导致在非质数的情况下永远循环。可通过生成包含无效的显式曲线参数的证书来触发无限循环。由于证书解析是在验证证书签名之前进行的,因此任何解析外部提供的证书的程序都可能受到拒绝服务攻击。此外,当解析特制的私钥时(包含显式椭圆曲线参数),也可以触发无限循环。

因此易受攻击的情况如下:

使用服务器证书的TLS客户端

使用客户端证书的TLS服务器

托管服务提供商从客户处获取证书或私钥

证书颁发机构解析来自订阅者的认证请求

任何其他解析ASN.1椭圆曲线参数的程序

此外,任何使用BN_mod_sqrt()的其他应用程序,如果可以控制参数值,也会受到此漏洞影响。需要注意的是,任何需要证书中公钥的操作都会触发无限循环,特别是自签名的证书,在验证证书签名时会触发循环。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

OpenSSL版本1.0.21.0.2-1.0.2zc

OpenSSL版本1.1.11.1.1-1.1.1m

OpenSSL版本 3.03.0.03.0.1

三、修复建议

目前此漏洞已经修复,建议受影响用户及时升级更新:

OpenSSL 1.0.2 用户应升级至 1.0.2zd(仅限高级支持客户)

OpenSSL 1.1.1 用户应升级至 1.1.1n

OpenSSL 3.0 用户应升级至 3.0.2

下载链接:https://www.openssl.org/source/

注:OpenSSL 1.0.2 和OpenSSL 1.1.0 已停止支持。


教学技术服务

电话:88780343


多媒体教室服务
电话:88780343

一卡通服务
电话:88780363


一卡通挂失

电话:88791971

 校园网服务


办公区:88780363
家属区:15951288182

学生区:88780363

数据与系统服务

电话:88780360

 

信息与安全服务

电话:88791403

 

高性能计算服务
电话:88791403
信息发布

电话:88780045

 

服务建议
电话:88780045

 

版权所有©江苏大学数据与信息化处(信息化中心) |  地址:江苏省镇江市学府路301号

总访问人次: