您所在的位置: 首页 >
安全研究 >
安全通告 >
【漏洞通告】OpenSSL拒绝服务漏洞
【漏洞通告】OpenSSL拒绝服务漏洞(CVE-2022-0778)
0x00 漏洞概述
0x01 漏洞详情
3月15日,OpenSSL官方发布安全公告,修复了OpenSSL 版本 1.0.2、1.1.1和 3.0中的拒绝服务漏洞(CVE-2022-0778)。
由于证书解析时使用的 BN_mod_sqrt() 函数存在一个错误,它会导致在非质数的情况下永远循环。可通过生成包含无效的显式曲线参数的证书来触发无限循环。由于证书解析是在验证证书签名之前进行的,因此任何解析外部提供的证书的程序都可能受到拒绝服务攻击。此外,当解析特制的私钥时(包含显式椭圆曲线参数),也可以触发无限循环。
因此易受攻击的情况如下:
● 使用服务器证书的 TLS 客户端
● 使用客户端证书的 TLS 服务器
● 托管服务提供商从客户处获取证书或私钥
● 证书颁发机构解析来自订阅者的认证请求
● 任何其他解析ASN.1椭圆曲线参数的程序
此外,任何使用BN_mod_sqrt()的其他应用程序,如果可以控制参数值,也会受到此漏洞影响。需要注意的是,任何需要证书中公钥的操作都会触发无限循环,特别是自签名的证书,在验证证书签名时会触发循环。
影响范围
OpenSSL版本1.0.2:1.0.2-1.0.2zc
OpenSSL版本1.1.1:1.1.1-1.1.1m
OpenSSL版本 3.0:3.0.0、3.0.1
0x02 安全建议
目前此漏洞已经修复,建议受影响用户及时升级更新:
OpenSSL 1.0.2 用户应升级至 1.0.2zd(仅限高级支持客户)
OpenSSL 1.1.1 用户应升级至 1.1.1n
OpenSSL 3.0 用户应升级至 3.0.2
下载链接:
https://www.openssl.org/source/
注:OpenSSL 1.0.2 和OpenSSL1.1.0 已停止支持。
0x03 参考链接
https://www.openssl.org/news/secadv/20220315.txt
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0778
https://securityaffairs.co/wordpress/129104/security/openssl-dos-vulnerability.html?
0x04 版本信息
来源:维他命安全