OpenSSL官方公布
拒絕服務(wù)
近日,OpenSSL官方發(fā)布安全更新,修復(fù)了OpenSSL拒絕服務(wù)漏洞(CVE-2022-0778)。該漏洞是由于證書(shū)解析時(shí)使用的 BN_mod_sqrt() 函數(shù)存在一個(gè)錯(cuò)誤,它會(huì)導(dǎo)致在非質(zhì)數(shù)的情況下永遠(yuǎn)循環(huán)。可通過(guò)生成包含無(wú)效的顯式曲線(xiàn)參數(shù)的證書(shū)來(lái)觸發(fā)無(wú)限循環(huán)。由于證書(shū)解析是在驗(yàn)證證書(shū)簽名之前進(jìn)行的,因此任何解析外部提供的證書(shū)的程序都可能受到拒絕服務(wù)攻擊。
CVSS評(píng)分:
CVE | V3.1 Vector(Base) | Base Score | V3.1 Vector(Temporal Score) | Temporal Score |
CVE-2022-0778 | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | 7.8 | E:P/RL:O/RC:C | 6.7 |
受影響產(chǎn)品:
產(chǎn)品名稱(chēng) | 受影響產(chǎn)品版本 | 補(bǔ)丁包/升級(jí)包 |
ICS | ICS <= 6.5.0 | InCloudSphere-V6R05B114-b1-x86_64-M001-b1.upgrade.zip InCloudSphere-V6R05B114-b1-x86_64-S001-b1.upgrade.zip |
ICM | ICM<=5.6.3 | CVE-2022-0778.zip |
ICKS | ICKS<=2.5 | CVE-2022-0778.zip |
ICOS | ICOS<=5.8.2 | CVE-2022-0778.zip |
InClousOS | InCloudOS<=6.0.3 | cloud_security_set.tar.gz |
無(wú)
漏洞解決方案:請(qǐng)用戶(hù)直接聯(lián)系客戶(hù)服務(wù)人員,獲取補(bǔ)丁以及相關(guān)的技術(shù)支持。
FAQ:無(wú)
更新記錄:20220530-V1.0-Initial Release
20220614-V1.1-Update 增加受影響產(chǎn)品
20221107-V1.2-Update 增加受影響產(chǎn)品
獲取技術(shù)支持:http://www.bblbs.net/lcjtww/2317452/2317456/2317460/index.html
本文檔提供的所有數(shù)據(jù)和信息僅供參考,且"按原樣"提供,不承諾任何明示、默示和法定的擔(dān)保,包括(但不限于)對(duì)適銷(xiāo)性、適用性及不侵權(quán)的擔(dān)保。在任何情況下,浪潮或其直接或間接控制的子公司,或其供應(yīng)商,均不對(duì)任何一方因依賴(lài)或使用本信息而遭受的任何損失承擔(dān)責(zé)任,包括直接,間接,偶然,必然的商業(yè)利潤(rùn)損失或特殊損失。浪潮保留隨時(shí)更改或更新此文檔的權(quán)利。