新的 OpenSSL 3.0.x 漏洞已发布(10月2022)
技术文章 ID:
KB96105
上次修改时间: 2022-12-01 12:32:31 Etc/GMT
上次修改时间: 2022-12-01 12:32:31 Etc/GMT
免责声明
本文内容源于英文。如果英文内容与其翻译内容之间存在差异,应始终以英文内容为准。本文部分内容是使用 Microsoft 的机器翻译技术进行翻译的。
了解不断适应的 XDR 生态系统如何为您的企业赋能。
Trellix 首席执行官 Bryan Palma 解释称,现在亟需能够不断学习的安全防护。
下载 Magic Quadrant 报告,该报告根据执行能力和愿景完成情况,对 19 家供应商进行了评估。
Gartner 报告称,“XDR 是一种新兴技术,可以提供增强的威胁防护、检测和响应。”
企业在 2022 年应警惕哪些网络安全威胁?
网络安全行业绝不是一潭死水,而是危机不断,现在便是接受这一全新安全防护理念,将其转化为自身优势,为企业赋能的最佳时机。
网络安全领域备受信赖的两大领导者携手打造弹性化的数字世界。
Trellix 首席执行官 Bryan Palma 解释称,现在亟需能够不断学习的安全防护。
新的 OpenSSL 3.0.x 漏洞已发布(10月2022)
技术文章 ID:
KB96105
上次修改时间: 2022-12-01 12:32:31 Etc/GMT 环境
OpenSSL 和之间 3.0.0 的 3.0.6. 版本 报告 OpenSSL 1.1.1 和 LIBRESSL 不受影响。 摘要
OpenSSL 项目团队最近 宣布 发布了 OpenSSL 版本 3.0.7 ,将于 1300-1700 UTC 之间的星期二11月1日星期二提供。此更新是针对 OpenSSL 3.0.x. 中漏洞的安全修补程序,强烈建议在星期二补丁发布时,开发人员和管理员在其环境中优先使用 OpenSSL 3 的任何实例进行修补。 随着可用信息的增多,本文将会更新。 要在更新本文时收到电子邮件通知,请单击 订阅 位于页面右侧。您必须登录后才能订购。
在11月1日2022,OpenSSL 发布了一个有关 CVE-2022-3786 ("X. 509 电子邮件地址可变长度缓冲区溢出")和 CVE-2022-3602 ("X. 509 Email Address 4 字节缓冲区溢出")的 顾问 。CVE-2022-3602 最初是由 OpenSSL 项目评估的重要问题,但后来降低到了高严重性。有关此问题的详细信息可在相应的 OpenSSL 博客文章中找到。其他信息可在此 Trellix 博客文章中找到。 安全/Security 公告 SB10390 现在也可以使用。 CVE-2022-3602 缓冲区溢出可在509证书验证中触发,特别是在名称约束检查中。请注意,在证书链签名验证之后,如果不构建受信任的颁发者的路径,也需要 CA 签署恶意证书或应用程序才能继续进行证书验证,则会出现这种情况。攻击者可以在证书中手工创建恶意电子邮件地址,以在堆栈上溢出任意数量的包含 "." 字符(十进制46)的字节。此缓冲区溢出可能会导致崩溃(导致拒绝服务)。在 TLS 客户端中,可以通过连接到恶意服务器来触发此项。在 TLS 服务器中,如果服务器请求客户端身份验证且恶意客户端连接,则会触发此项。 https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2022-3602 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-3602 CVE-2022-3786 缓冲区溢出可在509证书验证中触发,特别是在名称约束检查中。 请注意,在证书链签名验证之后,如果不构建受信任的颁发者的路径,也需要 CA 签署恶意证书或应用程序才能继续进行证书验证,则会出现这种情况。攻击者可以在证书中手工创建恶意电子邮件地址,以在堆栈上溢出任意数量的包含 "." 字符(十进制46)的字节。此缓冲区溢出可能会导致崩溃(导致拒绝服务)。在 TLS 客户端中,可以通过连接到恶意服务器来触发此项。在 TLS 服务器中,如果服务器请求客户端身份验证且恶意客户端连接,则会触发此项。 https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2022-3786 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-3786 相关信息
有关 Trellix 和 FireEye 产品如何受到影响的信息,请参阅以下文章:
免责声明本文内容源于英文。如果英文内容与其翻译内容之间存在差异,应始终以英文内容为准。本文部分内容是使用 Microsoft 的机器翻译技术进行翻译的。
受影响的产品 |
|