OpenSSL再现六个新漏洞 其中一个可能导致信息泄露

OpenSSL今日再度发布针对六项安全漏洞的修复方案——其中包括一个允许中间人(简称MITM)窃取加密连接的漏洞,外加一个可能允许攻击者向存在风险的系统投放恶意软件的漏洞。

[[114100]]

 

一项DTLS无效片段漏洞(CVE-2014-0195,受影响的版本包括0.9.8、1.0.0以及1.0.1)可被用于向漏洞软件所在的应用程序或者服务器注入恶意代码。DTLS基本上属于UDP(而非TCP)上的经典TLS加密机制,主要被用于保护视频以及语音聊天等实时流媒体安全。

不过另一项SSL/TLS中间人漏洞(CVE-2014-0224,潜在影响到所有运行1.0.1以及1.0.2-beta1版本的客户端及服务器)引发的后果可能更为严重,OpenSSL官方给出的咨询解释为:

攻击者可以利用经过精心制作的握手活动强制使用OpenSSL SSL/TLS客户端及服务器中的薄弱键入机制。这项漏洞可能会被中间人攻击所利用,攻击者可以借此对受攻击的客户端及服务器流量进行解密与修改。

这一攻击活动只适用于存在漏洞的客户端和服务器。OpenSSL全部版本的客户端都存在这项安全漏洞。目前已知存在该漏洞的服务器端版本为OpenSSL 1.0.1与1.0.2-beta1。使用OpenSSL 1.0.1乃至更早版本的服务器用户建议升级至新版本以预防此类安全问题的发生。

建议用户和管理员检查和更新他们的系统,针对OpenSSL的补丁可用在例如主要发行版的Linux上。

此次曝光的CVE-2014-0224中间人漏洞自OpenSSL最初版本时起就已经存在,发现该漏洞的日本安全研究人员Masashi Kikuchi解释称。

“好消息是,此类攻击活动(利用CVE-2014-0224)需要中间人定位来对受害者进行窥探,而且那些非OpenSSL客户端(包括IE、火狐、桌面版本Chrome以及iOS与Safari等)都不会受到影响,”谷歌公司高级软件工程师Adam Langley今天在自己的个人博客中指出。

“不过归根结底,每一位OpenSSL用户还是应该尽早更新。”

DTLS漏洞的存在同样令安全专家们惊惧不已。“OpenSSL DTLS漏洞的出现可追溯至今年四月,但直到今天才被正式报道出来。它可能允许远程代码在客户端与服务器上执行(OpenSSL DTLS如今仍是一场安全噩梦),”计算机科学教授Matthew Green在一篇推文更新中指出。

“这项OpenSSL安全漏洞只是此类细化协议漏洞的一个典型代表,而LibreSSL不可能在fork中将其修复。”

这项建议发布自臭名昭著的Heartbleed安全漏洞被曝光的仅仅数周之后的周四。

Green教授预计,此次现身的这几项漏洞在实际利用方面难度很高——这一点与可能导致密码泄露的Heartbleed漏洞正好相反。

其它四项修复措施则已经能够解决拒绝服务类型的漏洞。

安全漏洞管理企业Rapid7公司服务战略副总裁Nicholas J. Percoco表示,目前有大量不同类型的服务器及其它互联网接入系统需要进行更新,从而避免攻击者利用这些已经存在修复方案的漏洞。

“新近曝光的这些OpenSSL中间人安全漏洞会影响到所有运行着OpenSSL的客户端应用程序及设备,并在它们与存在漏洞的特定版本、包括最新版本服务器通信时引发问题,”Percoco解释道。

“其中可能包括在今年四月初Heartbleed被披露后紧急完成过OpenSSL升级的大部分互联网接入系统。中间人攻击的危险系数很高,因为它可能允许攻击者截获客户端(例如一位终端用户)与服务器(例如网上银行服务)之间本应受到严格加密的传输信息。

“这类攻击在本质上是被动的,而且很可能不会被客户端、服务器或者基于网络的安全控制方案检测到。”

Green教授同时补充称,尽管有可能在短期内给系统管理员带来额外的工作压力与被迫加班,但深入挖掘OpenSSL中可能存在的更多安全漏洞仍然是一项很有意义的积极尝试。

“OpenSSL安全漏洞在数量上的突然增长可以说在意料之中,而且并不是什么坏事。这就像是在春季大扫除中找到散落四处的垃圾一样,”他指出。

备注

匿名网络Tor的用户们应当毫不迟疑地进行更新,因为这种中间人攻击会对Tor客户端及中继体系造成影响。读者朋友们甚至可能碰巧认识那位编写出漏洞DTLS代码的家伙,惠普ZDI团队表示。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/124550.html<

(0)
运维的头像运维
上一篇2025-02-23 08:09
下一篇 2025-02-23 08:11

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注