安全研究

安全漏洞
OpenSSL 'so_ssl3_write()'函数空指针间接引用拒绝服务漏洞

发布日期:2014-05-02
更新日期:2014-05-04

受影响系统:
OpenSSL Project OpenSSL 1.0.1
OpenSSL Project OpenSSL 1.0.0
OpenSSL Project OpenSSL
描述:
BUGTRAQ  ID: 67193
CVE(CAN) ID: CVE-2014-0198

OpenSSL是一种开放源码的SSL实现,用来实现网络通信的高强度加密,现在被广泛地用于各种网络应用程序中。

OpenSSL 1.x - 1.0.1g版本启用了SSL_MODE_RELEASE_BUFFERS后,s3_pkt.c内函数do_ssl3_write()的实现上存在空指针间接引用拒绝服务漏洞,攻击者可利用此漏洞使受影响应用崩溃。建议OpenSSL 1.0.0用户升级到1.0.0m,OpenSSL 1.0.1用户升级到1.0.1h。

<*来源:Marc Deslauriers (marc.deslauriers@canonical.com
  
  链接:http://www.openssl.org/news/secadv_20140605.txt
*>

建议:
厂商补丁:

OpenSSL Project
---------------
OpenSSL Project已经为此发布了一个安全公告(secadv_20140605)以及相应补丁:
secadv_20140605:SSL/TLS MITM vulnerability (CVE-2014-0224)
链接:http://www.openssl.org/news/secadv_20140605.txt

浏览次数:2003
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障