补丁升级导致新漏洞 OpenSSL还需再更新

近期没更新OpenSSL协议的用户需要注意了,本周一OpenSSL紧急释出两个更新补丁,来修补OCSP漏洞。不过更新程序却会衍生出两个新漏洞,而且其中的CVE-2016-6309漏洞之一属于重大漏洞,可能导致不法黑客执行任意程序。


 补丁升级导致新漏洞 OpenSSL还需再更新

据悉,这两个漏洞分别影响OpenSSL的1.1.0a和1.0.2i版本。OpenSSL指出,1.1.0a为了解决CVE-2016-6307的问题带来了新漏洞,但如果所接收的信息大于16kb,用来储存进入信息的缓冲区就会重置并移动。不过,旧区域仍然企图于释出空间写入,因此,很可能会引发宕机并允许执行任意程序。所以,相应用户应尽快更新1.1.0b修补CVE-2016-6309漏洞。

另一个CVE-2016-6307只是一个低风险漏洞,最多只会导致服务器宕机,但相关修补程序却带来了可造成恶意攻击的CVE-2016-6309重大漏洞。

至于1.0.2i的问题则是来自于该版本忘了加入凭证撤销列表(Certificate Revocation List,CRL)完整性检查,因此在1.0.2i中使用CRL时就会出现空指标异常并当掉,此一漏洞编号为CVE-2016-7052,用户可升级至1.0.2j进行修补。

本文转自d1net(转载)

时间: 2025-01-27 06:22:58

补丁升级导致新漏洞 OpenSSL还需再更新的相关文章

如何应对云计算独特的补丁升级管理挑战

在云计算中对系统和应用程序进行补丁升级就如同一般的生产环境中进行相同的操作,这种想法对吗?也许答案并非如此.虽然从整体安全性和风险管理计划上来说,补丁升级的概念.重要性和实用性并没有发生变化,但是基于云计算的补丁升级管理的细节变化还是与传统的内部补丁管理大相径庭. 在本文中,我们将探讨云计算环境中补丁升级管理所带来的若干挑战,以及如何更有效地保证系统和应用程序能够升级至最新版本的一些想法. 基于云计算补丁升级管理的思考 与云计算中补丁升级工作相关的第一个思考就是云计算各类工作的中一个老问题,即:

openssl升级防止 Heartbleed 漏洞问题

贴下知乎的回答: 另外有一个测试网站是否受到影响的服务:Test your server for Heartbleed (CVE-2014-0160) (现在长期503) 根 据页面上的介绍,这个 OpenSSL 的实现漏洞可以在握手阶段获取到主机上的敏感内存数据,甚至包括 SSL 证书私钥!漏洞2012年出现,昨天(2014年4月7日)才刚刚被修复.想问一下知乎上的信息安全专业人士们,这个漏洞的可利用性和影响范围究竟有多 大?如果是,那么这个曾今的 0day 是否被广泛利用? 很严重的漏洞,涉

OpenSSL的新漏洞

6月6日,OpenSSL基金会发布警告称,一黑客可能利用个已存在10年的漏洞通过OpenSSL加密的流量发动"中间人"攻击. 信息安全专家现在还是在试图解决OpenSSL加密协议中的"心脏流血"漏洞.根据相关数据数据显示,目前仍有1.2万个热门域名存在这一漏洞.而根据OpenSSL基金会此次发布的消息,黑客可能利用新漏洞去拦截加密流量,对其进行解密,随后阅读流量中的内容. OpenSSL的用户被建议安装新的补丁,并升级至OpenSSL软件的最新版本.这一漏洞的发现者

补丁问题导致Java高危漏洞再现 可攻击最新版服务器

本文讲的是补丁问题导致Java高危漏洞再现 可攻击最新版服务器,安全研究人员警告称,甲骨文在2013年发布的一个关键 Java 漏洞更新是无效的,黑客可以轻松绕过.这使得此漏洞可以被再度利用,攻击运行最新版本 Java 的个人计算机及服务器. 该漏洞在通用漏洞及披露数据库中的代码为 CVE-2013-5838 ,甲骨文在通用漏洞评分系统上给其打出过 9.3/10 的高分. 该漏洞可被远程利用,不需要授权验证即可完全入侵系统,损害其机密性.完整性.可用性. 波兰公司 Security Explor

警惕IE7新漏洞导致的木马病毒暴增

2月20日,瑞星公司发出2009年度第一个红色(一级)安全警报,因为针对IE7新漏洞(MS09-002)的病毒攻击代码在网上公布,导致利用该漏洞的新木马病毒大量出现.由于该类木马病毒的暴增,根据瑞星"云安全"系统的统计,仅在2月19日就截获了高达866万人次的挂马网站攻击,比前一天增加了一倍.从瑞星"恶意网站监测网"上可以看到,利用该漏洞的挂马网站拦截量直线上升,已升为目前危害最严重的漏洞.  上报被攻击记录的电脑都安装了"瑞星全功能安全软件2009&qu

微软浏览器再曝新漏洞 最新版IE8未能幸免

2月5日消息,据国外媒体报道,微软周三提醒用户,IE浏览器再曝新漏洞,最新版的IE8也未能幸免. 微软称,在特定情况下,该漏洞允许黑客获取用户计算机中所存储的文件.微软在一份安全声明中称:"如果用户使用特定版本的IE浏览器,即使在'安全浏览'模式下,黑客也可以获得所需文件,但前提是知道文件名和路径." 受影响的浏览器版本包括Windows 2000上的IE 5.01和IE 6,Windows 2000 SP4上的IE 6,Windows XP和Windows Server 2003上的

苹果发布iOS 5.1.1升级补丁修复多个漏洞

苹果为其iOS平台发布了iOS 5.1.1升级补丁 苹果发布iOS 5.1.1升级补丁 iOS 5.1.1已可进行更新升级北京时间5月8日凌晨消息,苹果为其iOS平台发布了iOS 5.1.1升级补丁,旨在修复AirPlay视频回放功能的漏洞,以及修复用户进行购买活动后弹出的无法购买错误提示信息.此外,苹果还修复了一个漏洞,这个漏洞会阻止新iPad在2G和3G网络之间进行切换.这个升级补丁修复了多个漏洞,对界面进行了一些调整,甚至还暗示下一款iPhone手机 就会支持4G LTE网络.还有报道称,

iOS 5越狱再添希望 Pod2g发现新漏洞

iOS 5正式发布之后,新版系统的越狱成为了热门关注话题.昨天,国外越狱组织Dev Team的一名成员Pod2g在twitter中宣布已经发现了能够完美越狱iOS 5的新漏洞.Pod2g发现越狱新漏洞Dev Team是国外著名的iPhone设备破解越狱组织,Pod2g就是其成员之一.昨天Pod2g在twitter中表示已经发现了完美越狱iOS 5的新漏洞,尽管不会很快公布这个漏洞,但他会尽最大努力去搞定iOS 5的越狱.此前关于iOS 5越狱的消息一直不断,Dev Team的另一名成员肌肉男甚至

云盾WAF实现虚拟补丁——记一起Web漏洞应急响应

来自真实案例的虚拟总结.见招拆招,而且还得以最快的速度完成,云盾WAF扛得起! 忧伤的周六早晨 "云盾.先知"的渗透测试服务到底靠不靠谱?今年8月,在公司领导的授权下,我们充值体验了一把.答案是:先知白帽子的渗透测试水平杠杠的.周六大清早的,就给我们送来一份大礼:"远程代码执行漏洞"! 先知平台白帽子黑客通过平台向我们提交了一个非常严重的漏洞:公司某外部合作平台在用的低版本PHPWind BBS存在严重安全漏洞,导致外部攻击者可直接利用漏洞执行系统命令. 漏洞信息请