OpenSSL 1.x < 1.0.0e 多个漏洞

medium Nessus 插件 ID 56162

简介

远程 Web 服务器受到多个 SSL 相关漏洞的影响。

描述

根据其标题,远程 Web 服务器运行的 OpenSSL 1.x 版本低于 1.0.0e。因此,该应用程序受到以下漏洞的影响:

- 存在关于 ECDSA 签名和二进制曲线的错误。曲线在二进制字段上的实现可允许远程未经认证的攻击者通过时序攻击确定私钥材料。
(CVE-2011-1945)

- 内部证书验证进程中存在错误,如果证书吊销列表 (CRL) 的“nextUpdate”字段包含过去的日期,则该错误可导致不当接受该列表。请注意,默认情况下未启用此内部 CRL 检查。(CVE-2011-3207)

- 临时 (EC)DH 密码组的代码中存在错误,可允许远程攻击者造成进程崩溃。(CVE-2011-3210)

解决方案

升级到 OpenSSL 1.0.0e 或更高版本。

另见

https://www.openssl.org/news/secadv/20110906.txt

https://www.openssl.org/news/changelog.html

https://bugzilla.redhat.com/show_bug.cgi?id=736079

https://bugzilla.redhat.com/show_bug.cgi?id=736087

https://eprint.iacr.org/2011/232.pdf

http://www.nessus.org/u?68e676f0

插件详情

严重性: Medium

ID: 56162

文件名: openssl_1_0_0e.nasl

版本: 1.12

类型: combined

代理: windows, macosx, unix

系列: Web Servers

发布时间: 2011/9/12

最近更新时间: 2023/8/21

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.2

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2011-3207

漏洞信息

CPE: cpe:/a:openssl:openssl

必需的 KB 项: installed_sw/OpenSSL

易利用性: No known exploits are available

补丁发布日期: 2011/9/6

漏洞发布日期: 2011/5/17

参考资料信息

CVE: CVE-2011-1945, CVE-2011-3207, CVE-2011-3210

BID: 47888, 49469, 49471

CERT: 536044