近日,OpenSSL发布安全更新,修复了两处缓冲区溢出漏洞。攻击者可以利用该漏洞更改应用程序的行为或导致应用程序崩溃。
漏洞描述
OpenSSL 是用于传输层安全性 (TLS) 和安全套接字层 (SSL) 协议的强大、商业级和功能齐全的工具包。它也是一个通用的密码学库。
CVE-2021-3711
攻击者可以利用该漏洞更改应用程序的行为或导致应用程序崩溃。该漏洞与 SM2 加密数据的解密相关联,更改取决于目标应用程序及其在利用该问题时在堆中维护的数据(即凭据)。
该漏洞危害等级:高危
CVE-2021-3712
在 X509_aux_print() 函数中处理 ASN.1 字符串时存在缓冲区溢出缺陷,这可能导致拒绝服务漏洞和私有内存内容(例如私钥或敏感明文)的泄露。
该漏洞危害等级:中危
CVE 编号
CVE-2021-3711
CVE-2021-3712
FOFA 查询
影响范围
CVE-2021-3711
影响版本:OpenSSL 1.1.1-1.1.1k
修复版本:OpenSSL 1.1.1l
CVE-2021-3712
影响版本:OpenSSL 1.1.1-1.1.1k、OpenSSL 1.0.2-1.0.2y
修复版本:OpenSSL 1.1.1j、OpenSSL 1.0.2za
根据目前FOFA系统最新数据(一年内数据),显示全球范围内(app="OpenSSL")共有 15,730,598 个相关服务对外开放。美国使用数量最多,共有 4,426,416 个;日本第二,共有 1,107,510 个;中国第三,共有 911,911 个;德国第四,共有 852,622 个;法国第五,共有 670,625 个。
全球范围内分布情况如下(仅为分布情况,非漏洞影响情况)
中国大陆地区广东使用数量最多,共有 55,513 个;上海第二,共有 30,239 个;北京第三,共有 19,571 个;江苏第四,共有 14,932 个;山东第五,共有 14,905 个。
修复建议
官方已发布最新安全版本:https://www.openssl.org/source/
参考
[1] https://www.openssl.org/news/secadv/20210824.txt
白帽汇从事信息安全,专注于安全大数据、企业威胁情报。
公司产品:FOFA-网络空间安全搜索引擎、FOEYE-网络空间检索系统、NOSEC-安全讯息平台。
为您提供:网络空间测绘、企业资产收集、企业威胁情报、应急响应服务。