【NAS资讯】OPENSSL爆出远程代码执行高危漏洞,影响群晖和威联通系统官方正在调查评估

漏洞报告

近日,OpenSSL项目发布安全公告,修复两个高危级别的安全漏洞,分别是一个缓冲区溢出漏洞和一个拒绝服务漏洞,攻击者可以利用这些漏洞更改应用程序的行为或使应用程序崩溃,访问私有内容例如私钥和敏感信息。这些漏洞有可能影响NAS服务商群晖DSM和威联通QTS的系统安全。

1.OpenSSL缓冲区溢出漏洞(CVE-2021-3711)

SM2解密代码中存在安全问题,第一次调用 EVP_PKEY_decrypt() 返回的明文所需的缓冲区大小的计算可能小于第二次调用所需的实际大小。当应用程序第二次使用较小的缓冲区调用 EVP_PKEY_decrypt() 时,可能会导致缓冲区溢出。恶意攻击者如果能够向应用程序提供用于解密的SM2内容,将导致攻击者选择的数据溢出缓冲区最多 62 个字节,改变缓冲区后的其它数据内容,这将改变应用程序的行为或导致应用程序崩溃,但缓冲区的位置取决于应用程序,通常是堆分配的。

影响范围

  • OpenSSL 1.1.1-1.1.1k

2.OpenSSL拒绝服务漏洞(CVE-2021-3712)

如果应用程序要求打印一个ASN.1结构,而该ASN.1结构包含由应用程序直接构建的ASN1_STRING,而没有以NUL结束 "data "字段,那么就会发生读取缓冲区溢出,同样的问题也可能发生在证书的名称约束处理过程中。如果恶意攻击者可以使一个应用程序直接构建一个ASN1_STRING,然后通过受影响的OpenSSL函数之一进行处理,则能够触发此漏洞,并造成拒绝服务或导致密钥或敏感信息泄露。

影响范围

  • OpenSSL 1.1.1-1.1.1k

  • OpenSSL 1.0.2-1.0.2y

作为应对措施开发团队已经推出 OPENSSL 1.0.2za 和1.1.1版进行修复,使用该软件的其他软件都需要及时升级。值得注意的是这些漏洞还影响 NAS 即网络存储制造商群晖和威联通。

威联通安全公告

威联通QNAP表示正在调查和修复:威联通发布的安全公告显示相关漏洞影响威联通附加网络存储设备 , 包括QTS操作系统和多个套件需要升级修复。例如攻击者利用 CVE-2021-3711 可导致威联通设备死机,也可以利用漏洞远程执行任意代码从而造成严重危害。而 CVE-2021-3712 则可以用来使易受攻击的应用程序发生崩溃或访问私有内容,包括存储在内存中的私密信息。威联通解释称攻击者成功利用漏洞可以在未经授权的情况下访问内存数据或运行任意代码因此影响设备的安全性。不过当前威联通尚未完成修复,威联通表示该公司正在彻底调查此问题,将尽快发布安全更新并提供更多信息等。

群晖安全公告

群晖NAS设备同样受影响:群晖发布的公告显示该公司 NAS 产品线中的多个型号受漏洞影响 , 包括最新的DSM7.0和DSM旧版本,攻击者同样可以利用漏洞远程执行任意代码。例如DSM7.0版、DSM6.2旧版本、DSM UC、SkyNAS、VS960HD、SRM 1.2、VPN Server、VPN Plus Server等。为了保护用户数据安全,当前群晖尚未对上述漏洞发布更详细的报告,其安全团队表示正在调查并处理该漏洞,并将在修复版本发布后公布相关信息。目前尚未发现有攻击者利用这些漏洞发起攻击,用户只需耐心等待后续安全更新即可。

目前根据威联通的安全公告,威联通正在调查并且会发布相关安全更新。而坏消息是群晖虽然正在对相关漏洞进行调查和评估,但是却尚未发布安全更新,其安全团队表示暂时也无法披露更多细节。不过好消息是,尚未发现有攻击者利用这些漏洞发起攻击,所以对用户来说只需耐心等待后续安全更新即可。如果对加密要求比较高的用户,NAS迷小弟建议大家开启系统自动更新功能,这样发布安全更新补丁后设备可以第一时间进行升级。

延伸阅读:什么是OPENSSL?

OpenSSL是一个知名的开源安全套接字层密码库。全球成千上万的web服务器的网站加密技术使用OpenSSL。网银、在线支付、电商网站、门户网站、电子邮件等互联网应用广泛使用OpenSSL实现数据的安全传输和安全存储。

  • SSL

SSL的全名叫做secure socket layer(安全套接字层),最开始是由一家叫网景的互联网公司开发出来,主要是防止信息在互联网上传输的时候不被窃听或者篡改,后来网景公司提交SSL给ISOC组织做标准化,改名为TLS。

延伸阅读:SSL如何保护数据?

  • SSL保护数据的原理可以分为三部分
    1)认证用户和服务器,确保数据发送到正确的客户端和服务器;
    2)加密数据以防止数据中途被窃取;
    3)维护数据的完整性,确保数据在传输过程中不被改变。

未经授权,不得转载,

本文内容由用户注册发布,仅代表作者或来源网站个人观点,不代表本网站的观点和立场,与本网站无关。本网系信息发布平台,仅提供信息存储空间服务,其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本网站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。如因作品内容侵权需删除与其他问题需要同本网联系的,请尽快通过本网的邮箱或电话联系。 
THE END
分享
二维码
< <上一篇
下一篇>>