Tư vấn Bảo mật OpenSSL | Cách khắc phục lỗ hổng OpenSSL

Tư vấn Bảo mật OpenSSL | Cách khắc phục lỗ hổng OpenSSL

OpenSSL Thời gian đọc: 2 phút

OpenSSL gần đây đã tiết lộ một lỗ hổng nghiêm trọng cao có thể yêu cầu bạn nâng cấp phiên bản OpenSSL của mình.

Comodo dự đoán lỗ hổng này sẽ chỉ ảnh hưởng đến một tỷ lệ nhỏ các bản cài đặt, phần lớn là do lỗi này chỉ ảnh hưởng đến những bản cài đặt bản phát hành OpenSSL từ tháng 2015 năm XNUMX. Không có báo cáo nào về việc lỗi này được khai thác tự nhiên.

OpenSSL

Các phiên bản OpenSSL bị ảnh hưởng

1.0.2c, 1.0.2b, 1.0.1n và 1.0.1o.

Lỗ hổng là gì?

Trong quá trình xác minh chứng chỉ, OpenSSL (bắt đầu từ phiên bản 1.0.1n và 1.0.2b) sẽ cố gắng tìm một chuỗi chứng chỉ thay thế nếu nỗ lực đầu tiên để xây dựng một chuỗi như vậy không thành công. Lỗi trong việc triển khai logic này có thể có nghĩa là kẻ tấn công có thể bỏ qua một số kiểm tra nhất định đối với các chứng chỉ không đáng tin cậy, chẳng hạn như cờ CA, cho phép chúng sử dụng chứng chỉ lá hợp lệ để hoạt động như một CA và “cấp” chứng chỉ không hợp lệ .

Sự cố này sẽ ảnh hưởng đến bất kỳ ứng dụng nào xác minh chứng chỉ bao gồm máy khách SSL / TLS / DTLS và máy chủ SSL / TLS / DTLS sử dụng xác thực máy khách.

Làm thế nào để tôi sửa nó?

Bất kỳ hệ thống nào sử dụng một trong các phiên bản dễ bị tấn công được liệt kê ở trên cần được nâng cấp như sau:

- Người dùng OpenSSL 1.0.2b / 1.0.2c nên nâng cấp lên OpenSSL 1.0.2d

- OpenSSL 1.0.1n / 1.0.1o người dùng nên nâng cấp lên OpenSSL 1.0.1p

Nếu bạn không chạy một trong các phiên bản trên thì bạn không cần thực hiện hành động nào.

Red Hat cũng đã thông báo rằng không có sản phẩm Red Hat nào bị ảnh hưởng bởi lỗ hổng được mô tả trong CVE-2015-1793. Dự kiến, CentOS và Ubuntu cũng không bị ảnh hưởng.

Thông báo đầy đủ từ OpenSSL có tại đây https://www.openssl.org/news/secadv_20150709.txt

Như mọi khi, Comodo luôn sẵn sàng trợ giúp và tư vấn cho khách hàng của chúng tôi nếu họ có thêm thắc mắc.

Trân trọng

Nhóm Comodo CA

https://support.comodo.com/

support@comodo.com

Tài nguyên liên quan:

Sao lưu trang web

Trạng thái trang web

BẮT ĐẦU DÙNG THỬ MIỄN PHÍ NHẬN MIỄN PHÍ SCORECARD NGAY LẬP TỨC

Dấu thời gian:

Thêm từ An ninh mạng Comodo