怎么进行openssl 拒绝服务漏洞分析

0x00 漏洞背景

2020年04月21日, 360CERT监测发现 openssl 官方发布了 TLS 1.3 组件拒绝服务漏洞 的风险通告,该漏洞编号为 CVE-2020-1967,漏洞等级:高危

openssl 是一个开放源代码的软件库包,应用程序可以使用这个包来进行安全通信。这个包广泛被应用在互联网的网页服务器上。其主要库是以C语言所写成,实现了基本的加密功能,实现了SSL与TLS协议。openssl可以运行在OpenVMS、 Microsoft Windows以及绝大多数类Unix操作系统上(包括Solaris,Linux,MacOS与各种版本的开放源代码BSD操作系统)。

TLS(Transport Layer Security) 是一种安全协议,目的是为互联网通信提供安全及数据完整性保障。在浏览器、电子邮件、即时通信、VoIP、网络传真等应用程序中都广泛支持这个协议。该协议当前已成为互联网上保密通信的工业标准。

openssl 存在 拒绝服务漏洞攻击者 通过 发送特制的请求包,可以造成 目标主机服务崩溃或拒绝服务

对此,360CERT建议广大用户及时安装最新补丁,做好资产自查以及预防工作,以免遭受黑客攻击。

0x01 风险等级

360CERT对该漏洞的评定结果如下

评定方式 等级
威胁等级 高危
影响面 广泛

0x02 漏洞详情

官方描述

服务端或客户端程序在 SSL_check_chain() 函数处理TLS 1.3握手前后。可能会触发空指针解引用,导致错误处理 tls 扩展 signature_algorithms_cert。当服务端或客户端程序收到一个无效或无法识别的签名算法时可能会引发崩溃或拒绝服务漏洞。

0x03 影响版本

  • openssl:1.1.1d

  • openssl:1.1.1e

  • openssl:1.1.1f

0x04 修复建议

通用修补建议:

升级到 1.1.1g 版本,下载地址为:
https://www.openssl.org/source/

1.0.2及之前版本的用户不受该漏洞影响,但此类版本已经失去支持,建议用户升级到 1.1.1g

0x05 相关空间测绘数据

360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现 openssl 在全球均有广泛使用,具体分布如下图所示。

怎么进行openssl 拒绝服务漏洞分析

0x06 产品侧解决方案

360城市级网络安全监测服务

360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类 漏洞 进行监测,请用户联系相关产品区域负责人获取对应产品。

原创文章,作者:GKWKH,如若转载,请注明出处:http://www.wangzhanshi.com/n/16315.html

(0)
GKWKH的头像GKWKH
上一篇 2025年1月2日 12:39:08
下一篇 2025年1月2日 12:39:10

相关推荐

  • 申请ssl证书的方法攻略

    随着时代的发展,越来越多的人选择使用互联网来相互联系以及搜寻信息,这时候网络安全保障便成为世界的一大热点话题,而SSL就是如今网站上使用最为广泛的一种安全协议手段。那么用户们应该如…

    2025年1月2日
  • OpenSSL怎么安装

    1、下载OpenSSL OpenSSL下载地址:https://oomake.com/download/openssl这个链接有Windows版和源码版最新版下载地址,可以满足Wi…

    ssl证书 2025年1月2日
  • OpenSSL中生成自签名证书的方法有哪些

    OpenSSL的命令行数量很庞大,很吓唬人。 这是因为OpenSSL所涉及到的领域的确很多,比如各种对称/非对称算法,随机数,签名,加密,证书,结构分析,PKI体系的构建等,这些领…

    2025年1月2日
  • 针对OpenSSL安全漏洞怎么调整Nginx服务器

    1. 概述    当前爆出了openssl漏洞,会泄露隐私信息,涉及的机器较多,环境迥异,导致修复方案都有所不同。不少服务器使用的nginx,是静态编…

    2025年1月2日
  • SSL免费证书去哪里申请

    近年来访问未加密的网站可能会很紧张,尤其是当您考虑提供个人信息时。一方面,我们真的希望这些获得网站相关的服务。另一方面,由于这些网站没有使用SSL证书或者使用SSL免费证书,我们在…

    2025年1月2日
  • 单域名(dv)使用ssl证书的好处是什么?

    单域名(dv)使用ssl证书的好处是什么?很多人都不太了解,今天小编为了让大家更加了解ssl证书,所以给大家总结了以下内容,一起往下看吧。 ssl证书是一种安全证书,这种证书一般都…

    2025年1月2日
  • HP Unix openssl、openssh 升级

    一、升级前请先启用telnet服务!防止远程ssh连接断开后无法连到服务器上。 二、准备好下面的5个包,这几个包是升级openssh和openssl所依赖的。 下面的包的官网下载地…

    2025年1月2日
  • OpenSSl生成SSL证书(支持https)

    一:环境与安装说明      WIN7_64,Nginx服务器,OpenSSL_Win64。本人使用phpStudy集成开发环境,使用Nginx+PH…

    2025年1月2日
  • Linux系统怎么安装openssl

    openssl是一个功能丰富且自包含的开源安全工具箱。它提供的主要功能有:SSL协议实现(包括SSLv2、SSLv3和TLSv1)、大量软算法(对称/非对称/摘要)、大数运算、非对…

    2025年1月2日
  • ssl双向认证有什么好处,认证流程是什么

    ssl是一种数字证书,这是安全证书的一种,很多网站当中都会配置该证书,因为这种证书配置到网站服务器当中去之后,就可以有很多的作用。另外,这种证书一般都是双向认证的,而且认证之后有一…

    2025年1月2日

发表回复

登录后才能评论