【低危】OpenSSL 拒绝服务漏洞

漏洞描述

OpenSSL 是广泛使用的开源加密库。 在 OpenSSL 3.0.0 到 3.0.12, 3.1.0 到 3.1.4 和 3.2.0 中 ,使用函数 EVP_PKEY_public_check() 来检查 RSA 公钥的应用程序可能会遇到长时间延迟。如果检查的密钥是从不可信任的来源获取的,这可能会导致拒绝服务。

其他 OpenSSL 函数不会调用 EVP_PKEY_public_check()函数,但会在 OpenSSL pkey 命令行应用程序中调用。如果使用 "-pubin " 和 "-check " 选项时,该应用程序也会受到攻击。

OpenSSL SSL/TLS 实现不受此问题影响。

此问题影响OpenSSL 3.0和3.1的FIPS提供商。

漏洞名称 OpenSSL 拒绝服务漏洞
漏洞类型 对因果或异常条件的不恰当检查
发现时间 2024/1/16
漏洞影响广度 一般
MPS编号 MPS-x84n-ctrf
CVE编号 CVE-2023-6237
CNVD编号 -

影响范围

openssl@3.0.0, 3.0.12

openssl@3.1.0, 3.1.4

openssl@3.2.0, 3.2.0

openssl@影响所有版本

openssl@影响所有版本

github.com/openssl/openssl@3.0.0, 3.0.12

github.com/openssl/openssl@3.2.0, 3.2.0

github.com/openssl/openssl@3.1.0, 3.1.4

修复方案

升级 github.com/openssl/openssl 到 a830f551 commit

升级 openssl 到 18c02492 commit

升级 openssl 到 a830f551 commit

升级 openssl 到 0b0f7abf commit

升级 github.com/openssl/openssl 到 18c02492 commit

升级 github.com/openssl/openssl 到 0b0f7abf commit

参考链接

OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全

https://www.openssl.org/news/secadv/20240115.txt

https://github.com/openssl/openssl/commit/0b0f7abf

https://github.com/openssl/openssl/commit/a830f551

https://github.com/openssl/openssl/commit/18c02492

NVD - CVE-2023-6237

关于墨菲安全

墨菲安全是一家为您提供专业的软件供应链安全管理的科技公司,核心团队来自于百度、华为、乌云等企业,旗下的 MurphySec 软件供应链安全平台提供资产识别管理、风险检测、安全控制、一键修复等能力。

免费漏洞情报订阅

平台会通过实时监控多方渠道并进行人工分析,一手情报订阅地址:OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全

免费代码安全检测工具

丰富的漏洞库及强大的检测能力,杜绝漏洞带来的风险隐患,工具地址: 墨菲安全 | 为您提供专业的软件供应链安全管理

开源项目

核心检测能力已开源,欢迎各位同学 Star⭐️

https://github.com/murphysecurity/murphysec/?sf=qbyj

相关推荐
虹科网络安全3 小时前
Redis 安全公告:CVE-2026-81934 TLS 处理漏洞及修复建议
网络·人工智能·网络安全
java资料站3 小时前
NextScan(飞刃)v1.2.0 docker-compose 部署解析
漏洞
2501_916008899 小时前
全平台抓包工具,Windows、iPhone、Linux三个平台抓包测试
网络协议·计算机网络·网络安全·ios·adb·https·udp
Dachui_112210 小时前
ZeroNews LFS 使用教程:NAS 文件发布为公网 HTTPS 文件空间,不传网盘、按人授权、免登录分享
运维·网络安全·文件共享·团队协作·nas
杭州默安科技12 小时前
从海量告警到精准修复:安全智能体如何打通开发安全工具链
网络安全·ai智能体
m0_7156744312 小时前
2026年中国API安全产品综合排名:选型指南与行业趋势解析
网络·安全·网络安全
天若有情67316 小时前
开源SQL注入可视化演示项目|GitHub Pages+Netlify双平台免费部署教程
网络安全·代码审计·githubpages·sql 注入·web 安全·前端演示·netlify 部署
数据知道16 小时前
LDAP 与 AD 安全深度剖析——注入、弱绑定、权限配置错误
网络安全·密码学·哈希算法
躺柒16 小时前
读数据可视化34其他科学与艺术
网络安全·信息可视化·气象学·可视化·数据可视化·气候模型
数据知道1 天前
加密流量分析——JA3 指纹、TLS 指纹识别与规避
网络·安全·网络安全·密码学