OpenSSL 验证 X.509 策略约束存在拒绝服务漏洞
漏洞描述
OpenSSL 是一个开源的加密库,X.509 策略约束用于限制证书策略的使用范围,X.509 证书链是指由一个或多个数字证书构成的证书链,用于验证远程服务器或客户端的身份。
OpenSSL 受影响版本中验证包含策略约束的 X.509 证书链时存在拒绝服务漏洞,当用户通过在命令行中添加 -policy 参数或调用 X509_VERIFY_PARAM_set1_policies() 函数来启用 OpenSSL 的策略处理机制时,攻击者可通过创建恶意的 X.509 证书链利用此漏洞,该证书链会触发计算资源的指数使用并造成拒绝服务。用户可通过关闭 OpenSSL 的策略处理机制缓解此漏洞(默认关闭)。
漏洞名称 | OpenSSL 验证 X.509 策略约束存在拒绝服务漏洞 |
---|---|
漏洞类型 | 拒绝服务 |
发现时间 | 2023-03-23 |
漏洞影响广度 | 广 |
MPS编号 | MPS-2023-2810 |
CVE编号 | CVE-2023-0464 |
CNVD编号 | - |
影响范围
OpenSSL@[3.1, 3.1.1)
OpenSSL@[3.0, 3.0.9)
OpenSSL@[1.1.1, 1.1.1u)
OpenSSL@[1.0.2, 1.0.2zh)
修复方案
升级OpenSSL到 1.0.2zh 或 1.1.1u 或 3.0.9 或 3.1.1 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2023-2810
https://nvd.nist.gov/vuln/detail/CVE-2023-0464
https://www.openssl.org/news/secadv/20230322.txt
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
StoneDB-5.7-v1.0.3 版本正式发布,优化主备能力、提高主从同步性能、快来体验~
临近 2023 年春分的前一天,我们很高兴向广大社区用户宣布:StoneDB-5.7-v1.0.3 版本正式发布啦!这一个版本中,我们对 StoneDB 的主备能力进行了优化,进行了新一轮的生态适配,提高了主从同步性能,同时修复了一批已知 Bug,欢迎广大社区用户前往试用!以下是本次版本的 Release Notes: 版本号:1.0.3 发布日期: 2023 年 03 月 20 日 主备能力 Binlog 改造 — 指定 DDL 过滤。 SQL MODE 中增加参数 NO_KEY_ERROR,SQL 层对不支持 DDL 报错忽略。 语法举例: #全局级别 mysql>setglobalsql_mode='NO_KEY_ERROR'; #会话级别 mysql>setsessionsql_mode='NO_KEY_ERROR'; #my.cnf配置文件 [mysqld] sql_mode='NO_KEY_ERROR' 生态适配 StoneDB 版本号展示。 性能 主从同步性能提升 #1213。 问题修复 修复了如下 Bug: 执行 ALTER TAB...
- 下一篇
Mozilla 成立创业公司,构建开源 AI
ChatGPT、GPT-4、Bing、Bard 和 Stable Diffusion 等 AI 产品层出不穷,在市场上也受到用户的追捧。这类产品在改变用户工作方式,带来产业变革的同时,也一同带来了错误、版权和隐私问题。 微软可以说是近期 AI 领域最引人关注的公司,接连推出了融合 GPT-4 的搜索引擎、Edge 浏览器和 Office 等产品和工具。但与此同时,微软在上周反而裁掉了整个 AI 伦理道德团队,更是引发了一些争议,让人们担心微软是否只在乎市场和利益。 在这样的背景之下,以及 Mozilla 长期以来对用户安全隐私的关注,Mozilla.ai 也就正式成立了。 Mozilla.ai 作为一家新兴的创业公司,旨在 "建立一个值得信赖和独立的开源 AI 生态"。目前的目标是专注于开发工具,打造一个安全和透明的推荐系统和生成式 AI 技术的核心部分。 长期从事人工智能研究的科学家 Moez Draief 将领导这家新的创业公司,Mozilla 目前已对 Mozilla.ai 进行了 3000 万美元的初始投资,Mozilla.ai 也是 Mozilla 基金会的全资子公司。哈佛大...
相关文章
文章评论
共有0条评论来说两句吧...