
OpenSSL 項目發布安全公告稱存在一個影響 OpenSSL 1.1.1d, 1.1.1e 和 1.1.1f 的高危漏洞 (CVE-2020-1967),該漏洞可被用于發起 DoS 攻擊。
根據官方對該漏洞的描述,在 TLS 1.3 握手期間或握手之後調用 SSL_check_chain() 函數的服務器或客戶端應用可能會導緻崩潰,原因是不正确處理"signature_algorithms_cert" TLS 擴展而引起的空指針引用。如果從另一方接收到一個無效或未被識别的簽名算法,則會發生崩潰。這可能會被惡意攻擊者利用并發起 DoS 攻擊。
該漏洞由 Bernd Edlinger 通過 GCC 中的新靜态分析通道 -fanalyzer 發現,并已于2020年4月7日向 OpenSSL 報告。
對于受影響的 OpenSSL 1.1.1(1.1.1d,1.1.1e 和 1.1.1f)用戶,建議盡可能快地升級到 1.1.1g。OpenSSL 1.1.1d 之前的版本不受此漏洞影響。
更早的版本如 OpenSSL 1.0.2 和 1.1.0 也均未受影響,不過這些版本都不再被支持,也無法再接受更新。建議使用這些版本的用戶升級至 OpenSSL 1.1.1。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

