AIX OpenSSL 公告:openssl_advisory11.asc (POODLE)

high Nessus 插件 ID 78772

简介

远程 AIX 主机安装的 OpenSSL 版本受到多种漏洞的影响。

描述

远程主机上安装的 OpenSSL 版本受到以下漏洞的影响:

- 存在关于 DTLS SRTP 扩展处理和特别构建的握手消息的错误可能通过内存泄漏导致拒绝服务攻击。
(CVE-2014-3513)

- 称为 POODLE 的中间人 (MitM) 信息泄露漏洞。该漏洞是由于 SSL 3.0 解密使用密码块链接 (CBC) 模式中的块密码进行加密的消息时采用的处理填充字节的方式所引起。如果 MitM 攻击者能够强制受害的应用程序通过新创建的 SSL 3.0 连接不断发送同样的数据,就能将选中的加密文本字节在 256 次内解密。(CVE-2014-3566)

- 存在关于会话票证处理的错误可能通过内存泄漏导致拒绝服务攻击。
(CVE-2014-3567)

解决方案

AIX 网站上提供可供下载的修复。

重要:如果可能,建议创建系统的 mksysb 备份。继续进行之前,验证其是否可启动并可读取。

另见

http://aix.software.ibm.com/aix/efixes/security/openssl_advisory11.asc

https://www14.software.ibm.com/webapp/iwm/web/preLogin.do?source=aixbp

https://www.openssl.org/news/openssl-1.0.1-notes.html

https://www.openssl.org/news/secadv/20141015.txt

https://www.openssl.org/news/vulnerabilities.html

https://www.imperialviolet.org/2014/10/14/poodle.html

https://www.openssl.org/~bodo/ssl-poodle.pdf

https://tools.ietf.org/html/draft-ietf-tls-downgrade-scsv-00

插件详情

严重性: High

ID: 78772

文件名: aix_openssl_advisory11.nasl

版本: 1.19

类型: local

发布时间: 2014/10/31

最近更新时间: 2021/1/4

风险信息

VPR

风险因素: Medium

分数: 5.4

CVSS v2

风险因素: High

基本分数: 7.1

时间分数: 5.3

矢量: AV:N/AC:M/Au:N/C:N/I:N/A:C

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: cpe:/o:ibm:aix, cpe:/a:openssl:openssl

必需的 KB 项: Host/AIX/lslpp, Host/local_checks_enabled, Host/AIX/version

易利用性: No known exploits are available

补丁发布日期: 2014/10/29

漏洞发布日期: 2014/10/14

参考资料信息

CVE: CVE-2014-3513, CVE-2014-3566, CVE-2014-3567

BID: 70574, 70584, 70586