校园网24小时服务电话:0431-85166000    


大数据和网络管理中心
当前位置: 首页 >> 网络安全 >> 正文
【安全预警】关于开展 OpenSSL 拒绝服务漏洞排查修复的紧急通知
发布日期:2022-03-22 浏览次数:

各校园网用户:

一、漏洞详情
    3月15日,OpenSSL官方发布安全公告,修复了OpenSSL 版本 1.0.2、1.1.1 和 3.0中的拒绝服务漏洞(CVE-2022-0778)。
    由于证书解析时使用的 BN_mod_sqrt() 函数存在一个错误,它会导致在非质数的情况下永远循环。可通过生成包含无效的显式曲线参数的证书来触发无限循环。由于证书解析是在验证证书签名之前进行的,因此任何解析外部提供的证书的程序都可能受到拒绝服务攻击。此外,当解析特制的私钥时(包含显式椭圆曲线参数),也可以触发无限循环。同时任何使用BN_mod_sqrt()的其他应用程序,如果可以控制参数值,也会受到此漏洞影响。需要注意的是,任何需要证书中公钥的操作都会触发无限循环,特别是自签名的证书,在验证证书签名时会触发循环。


二、威胁级别
    威胁级别:【高危】

三、影响范围
    OpenSSL版本1.0.2:1.0.2-1.0.2zc
    OpenSSL版本1.1.1:1.1.1-1.1.1m
    OpenSSL版本 3.0:3.0.0、3.0.1

四、安全建议
    目前此漏洞已经修复,建议受影响用户及时升级更新:
    OpenSSL 1.0.2 用户应升级至 1.0.2zd(仅限高级支持客户)
    OpenSSL 1.1.1 用户应升级至 1.1.1n
    OpenSSL 3.0 用户应升级至 3.0.2

    下载链接:https://www.openssl.org/source/

    注:OpenSSL 1.0.2 和OpenSSL 1.1.0 已停止支持。


    联系人:李振建 0431-85168327-8008

大数据和网络管理中心

2022年3月22日


上一条:关于防范钓鱼诈骗邮件的提醒... 下一条:关于进一步开展排查整治虚拟...

关闭

服务电话

白天:0431-85166000
   0431-85166001
   0431-85166002

24小时:0431-85166000


业务办理

师生办事大厅

(学生):0431-85166474

(教工):0431-85167136

联系我们

Email:nic@jlu.edu.cn

地址:长春市朝阳区前进大街2699号

吉林大学大数据和网络管理中心