CVE-2022-0778在Openssl中的DOS缺陷是固定的

最后更新 :2022.03.16

OpenSSL讨论了高度拒绝服务(DOS)漏洞,被跟踪为CVE-2022-0778,与证书解析相关。

openssl发布的更新以解决高度严重性的拒绝-service(doS)漏洞,跟踪为  cve-2022-0778,影响在证书解析时使用的bn_mod_sqrt()函数。受欢迎的谷歌项目零研究人员Tavis Ormandy发现了缺陷。

攻击者可以通过使用无效的显式曲线参数制定格式错误的证书来触发漏洞。

计算模块化方块的bn_mod_sqrt()函数包含一个可能导致它永远循环的错误非Prime Moduli。在内部此功能时,将在解析压缩形式或显式椭圆曲线参数中包含椭圆曲线公钥的证书,其中基点以压缩形式编码。阅读此缺陷的咨询。它是可以的旨在通过制定具有无效显式曲线参数的证书来授予无限循环。

漏洞影响openssl版本1.0.2,1.1.1和3.0,该项目的维护人员通过版本1.0版本解决了缺陷。.2ZD(适用于高级支持客户),1.1.1n和3.0.2。

缺陷也会影响openssl 1.1.0,但它不受支持,不再接收更新。

此缺陷的修复由谷歌和TomášMráz从openssl开发。

- END -

看更多