帮助文档>SSL证书 > OpenSSL 解决了与证书解析相关的高严重性拒绝服务 (DoS) 漏洞

OpenSSL 解决了与证书解析相关的高严重性拒绝服务 (DoS) 漏洞

发布时间:2022-03-16 07:49



攻击者可以通过使用无效的显式曲线参数制作格式错误的证书来触发漏洞。

“计算模平方根的 BN_mod_sqrt() 函数包含一个错误,该错误可能导致它对于非素数模数永远循环。在内部,当解析包含压缩形式的椭圆曲线公钥或带有以压缩形式编码的基点的显式椭圆曲线参数的证书时,会使用此函数。” 阅读此缺陷的公告。“可以通过制作具有无效显式曲线参数的证书来触发无限循环。”

该漏洞影响 OpenSSL 版本 1.0.2、1.1.1 和 3.0,该项目的维护者通过发布版本 1.0.2zd(针对高级支持客户)、1.1.1n 和 3.0.2 解决了该漏洞。

该漏洞也会影响 OpenSSL 1.1.0,但它已不受支持且不再接收更新。

此漏洞的修复程序由 Google 的 David Benjamin 和 OpenSSL 的 Tomáš Mráz 开发。

本文导读

客户热线:037125966675

客户服务中心
云产品 服务器 合 作                  Skype