烽火狼烟丨OpenSSL证书绕过和拒绝服务漏洞风险提示 – 作者:WebRAY

漏洞概述

2021年03月26日,WebRAY烽火台实验室监测到OpenSSL官网发布关于CVE-2021-3450,CVE-2021-3449的漏洞通告,公布了OpenSSL中存在的证书绕过和拒绝服务漏洞,WebRAY烽火台实验室提醒用户及时关注OpenSSL组件版本信息并对受影响的组件进行更新。

OpenSSL是一个开源的安全套接字层密码库,囊括主要的密码算法、常用以实现密钥、证书封装管理及SSL协议,应用范围广泛。CVE-2021-3450是由于OpenSSL对X.509证书链的验证存在逻辑问题,导致攻击者可以通过精心构造的非CA证书绕过证书验证从而实现中间人攻击。CVE-2021-3449则是由于TLS v1.2重新协商选项中存在空指针解引用不当导致的拒绝服务攻击漏洞。

WebRAY烽火台实验室将持续关注该漏洞进展,并第一时间为您更新该漏洞信息。

影响版本

漏洞编号 影响版本 安全版本
CVE-2021-3450CVE-2021-3449 OpenSSL 1.1.1h~1.1.1j OpenSSL 1.1.1k

漏洞等级

WebRAY烽火台实验室风险评级:高危

修复建议

查看OpenSSL版本号(命令为:openssl version)若显示版本为受影响版本则需升级OpenSSL至1.1.1k

官网参考链接为:

https://github.com/openssl/openssl

图片[1]-烽火狼烟丨OpenSSL证书绕过和拒绝服务漏洞风险提示 – 作者:WebRAY-安全小百科

来源:freebuf.com 2021-03-26 19:21:32 by: WebRAY

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享
评论 抢沙发

请登录后发表评论