【安全通报】OpenSSL 缓冲区溢出漏洞(CVE-2021-3711&CVE-2021-3712)

fmbd  28天前

product20210825.png.png

近日,OpenSSL发布安全更新,修复了两处缓冲区溢出漏洞。攻击者可以利用该漏洞更改应用程序的行为或导致应用程序崩溃。

漏洞描述

OpenSSL 是用于传输层安全性 (TLS) 和安全套接字层 (SSL) 协议的强大、商业级和功能齐全的工具包。它也是一个通用的密码学库。

CVE-2021-3711

攻击者可以利用该漏洞更改应用程序的行为或导致应用程序崩溃。该漏洞与 SM2 加密数据的解密相关联,更改取决于目标应用程序及其在利用该问题时在堆中维护的数据(即凭据)。

该漏洞危害等级:高危

CVE-2021-3712

在 X509_aux_print() 函数中处理 ASN.1 字符串时存在缓冲区溢出缺陷,这可能导致拒绝服务漏洞和私有内存内容(例如私钥或敏感明文)的泄露。

该漏洞危害等级:中危

CVE 编号

CVE-2021-3711
CVE-2021-3712

FOFA 查询

app="OpenSSL"

影响范围

CVE-2021-3711

影响版本:OpenSSL 1.1.1-1.1.1k
修复版本:OpenSSL 1.1.1l

CVE-2021-3712

影响版本:OpenSSL 1.1.1-1.1.1k、OpenSSL 1.0.2-1.0.2y
修复版本:OpenSSL 1.1.1jOpenSSL 1.0.2za

根据目前FOFA系统最新数据(一年内数据),显示全球范围内(app="OpenSSL")共有 15,730,598 个相关服务对外开放。美国使用数量最多,共有 4,426,416 个;日本第二,共有 1,107,510 个;中国第三,共有 911,911 个;德国第四,共有 852,622 个;法国第五,共有 670,625 个。

全球范围内分布情况如下(仅为分布情况,非漏洞影响情况)

global20210825.png

中国大陆地区广东使用数量最多,共有 55,513 个;上海第二,共有 30,239 个;北京第三,共有 19,571 个;江苏第四,共有 14,932 个;山东第五,共有 14,905 个。

country20210825.png

修复建议

官方已发布最新安全版本:https://www.openssl.org/source/

参考

[1] https://www.openssl.org/news/secadv/20210824.txt


白帽汇从事信息安全,专注于安全大数据、企业威胁情报。

公司产品:FOFA-网络空间安全搜索引擎、FOEYE-网络空间检索系统、NOSEC-安全讯息平台。

为您提供:网络空间测绘、企业资产收集、企业威胁情报、应急响应服务。

最新评论

昵称
邮箱
提交评论