网易首页 > 网易号 > 正文 申请入驻

【安全圈】OpenSSL 修补了高严重性漏洞 CVE-2024-12797

0
分享至

关键词

安全漏洞

OpenSSL 修补了漏洞 CVE-2024-12797,这是 Apple 发现的一个高严重性漏洞,可引发中间人攻击。

OpenSSL 项目解决了其安全通信库中的一个高严重性漏洞,编号为 CVE-2024-12797。

OpenSSL软件库 允许在计算机网络上进行安全通信,以防止窃听或需要识别另一端的一方。OpenSSL 包含安全套接字层 (SSL) 和传输层安全 (TLS) 协议的开源实现。

由于 SSL_VERIFY_PEER 模式下的服务器身份验证检查失败,使用 RFC7250 原始公钥 (RPK) 的客户端建立的 TLS/DTLS 连接可能容易受到中间人 (MitM) 攻击。

苹果研究人员于 2024 年 12 月 18 日报告了该漏洞,并由 Viktor Dukhovni 修复。

该漏洞会影响明确启用 RPK 并依赖 SSL_VERIFY_PEER 检测身份验证失败的 TLS 客户端。项目维护人员指出,TLS 客户端和 TLS 服务器默认禁用 RPK。

“仅当 TLS 客户端明确允许服务器使用 RPK,并且服务器同样允许发送 RPK 而不是 X.509 证书链时,才会出现此问题。”咨询报告中写道。“受影响的客户端是那些依赖于握手失败的客户端,当服务器的 RPK 无法匹配预期的公钥之一时,通过将验证模式设置为 SSL_VERIFY_PEER 即可。”

无论如何,启用服务器端原始公钥的客户端仍然可以通过调用 SSL_get_verify_result() 检查原始公钥验证是否失败。此漏洞是在 OpenSSL 3.2 中最初实现 RPK 支持时引入的。

OpenSSL 3.4、3.3 和 3.2 受到 CVE-2024-12797 漏洞的影响,该漏洞已在 3.4.1、3.3.2 和 3.2.4 版本发布时得到解决。

2022 年 11 月, OpenSSL 项目发布了安全更新,以解决其加密库中的几个高严重性漏洞(跟踪为 CVE-2022-3602 和 CVE-2022-3786)。这些漏洞影响该库的 3.0.0 至 3.0.6 版本。

这两个缺陷都是缓冲区溢出问题,可以通过提供特制的电子邮件地址在 X.509 证书验证中触发。

“第一个漏洞 CVE-2022-3786 允许威胁行为者“在证书中制作恶意电子邮件地址,以溢出包含 `.` 字符的任意字节数”。第二个漏洞 CVE-2022-3602 与之类似,但在这种情况下,威胁行为者可以“制作恶意电子邮件以溢出堆栈上四个攻击者控制的字节”。这可能导致拒绝服务或远程代码执行。” Censys 发布的一篇文章写道。

此缓冲区溢出可能导致拒绝服务情况或可能导致远程代码执行。

来源:https://securityaffairs.com/174111/security/openssl-patched-the-vulnerability-cve-2024-12797.html

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
阿迪达斯“在城里办事”文案已删除,回应“进城办事”T恤被网友催上架:目前还没有售卖,后续可关注门店

阿迪达斯“在城里办事”文案已删除,回应“进城办事”T恤被网友催上架:目前还没有售卖,后续可关注门店

19楼
2026-06-02 15:37:57
中日在香会激烈交锋!小泉信口开河讽刺中国,被韩方问得哑口无言

中日在香会激烈交锋!小泉信口开河讽刺中国,被韩方问得哑口无言

井普独白
2026-06-02 13:38:25
国家防减救灾委办公室派出工作组赴黑龙江指导做好救灾工作

国家防减救灾委办公室派出工作组赴黑龙江指导做好救灾工作

界面新闻
2026-06-02 19:58:15
骄傲!足球小将勇夺意大利杯冠军 董路展示五星红旗 球员空翻庆祝

骄傲!足球小将勇夺意大利杯冠军 董路展示五星红旗 球员空翻庆祝

念洲
2026-06-02 19:16:48
善恶终有报!放弃国籍、贬低中国,68岁瘫在轮椅的张铁林活成笑话

善恶终有报!放弃国籍、贬低中国,68岁瘫在轮椅的张铁林活成笑话

混沌录
2026-06-01 23:24:09
割四赔五后续:麦客撤了,麦烂了,农户跪了,这锅谁背?

割四赔五后续:麦客撤了,麦烂了,农户跪了,这锅谁背?

番外行
2026-06-02 14:19:47
宗馥莉命名的品牌再推新品,已在江浙沪线下多渠道开售

宗馥莉命名的品牌再推新品,已在江浙沪线下多渠道开售

新浪财经
2026-06-02 11:40:15
已达协议!43岁西班牙名帅接掌利物浦 率黑马17轮不败+获英超第6

已达协议!43岁西班牙名帅接掌利物浦 率黑马17轮不败+获英超第6

我爱英超
2026-06-02 17:43:34
提醒:80岁后少散步,多做2件事,许多老年人不重视!看完就明白

提醒:80岁后少散步,多做2件事,许多老年人不重视!看完就明白

宝哥精彩赛事
2026-06-02 11:36:41
突发!黄仁勋拿下宇树科技,震惊行业!

突发!黄仁勋拿下宇树科技,震惊行业!

新浪财经
2026-06-02 19:05:25
释永信老照片曝光!21岁的他推着师傅去医院看病,看起来老实本分

释永信老照片曝光!21岁的他推着师傅去医院看病,看起来老实本分

火山詩话
2026-06-02 06:21:21
打虎!黎晓宏被查

打虎!黎晓宏被查

新京报
2026-06-02 18:17:57
女海王谈三男事件:女法学高材生同时谈3男友,地域错开、时间拆分,全程互不打扰,全员被蒙在鼓里,全部收获彩礼买房买车。

女海王谈三男事件:女法学高材生同时谈3男友,地域错开、时间拆分,全程互不打扰,全员被蒙在鼓里,全部收获彩礼买房买车。

贴小君
2026-06-01 22:42:46
白俄罗斯总统:金正恩不是也不可能是独裁者

白俄罗斯总统:金正恩不是也不可能是独裁者

俄罗斯卫星通讯社
2026-06-02 15:11:02
谌旭彬:百姓躺平摆烂,食税群体怎么办?

谌旭彬:百姓躺平摆烂,食税群体怎么办?

老郭在学习
2026-06-01 17:12:48
以色列总理扬言伊朗政权将覆灭

以色列总理扬言伊朗政权将覆灭

财联社
2026-06-02 20:34:08
22岁男子入室杀害前女友,曾称“你不过是长得漂亮,你凭啥?”

22岁男子入室杀害前女友,曾称“你不过是长得漂亮,你凭啥?”

中国新闻周刊
2026-06-02 18:00:54
肇庆男童深山走失13天奇迹生还!靠野果生存,获救紧搂救援者

肇庆男童深山走失13天奇迹生还!靠野果生存,获救紧搂救援者

奇思妙想草叶君
2026-06-02 19:15:06
“办案人员篡改伪造证人笔录,没被追责还升职了”,云南镇雄公安局原副局长刑满出狱后公开举报

“办案人员篡改伪造证人笔录,没被追责还升职了”,云南镇雄公安局原副局长刑满出狱后公开举报

大风新闻
2026-06-02 19:35:11
女生为秀恩爱,偷偷在男友博士论文里编造了第 52 条参考文献,网友:博士男友秒变硕士前男友

女生为秀恩爱,偷偷在男友博士论文里编造了第 52 条参考文献,网友:博士男友秒变硕士前男友

生物学霸
2026-06-02 17:13:59
2026-06-02 21:24:49
安全圈
安全圈
国内首家大安全概念新媒体
6663文章数 4688关注度
往期回顾 全部

科技要闻

烧掉千亿后,美团、阿里、京东谁先止血?

头条要闻

菲防长称中方未展现长期诚意 外交部:完全没感恩之心

头条要闻

菲防长称中方未展现长期诚意 外交部:完全没感恩之心

体育要闻

1米74的业余联赛替补,在英超踢中卫

娱乐要闻

奚梦瑶何猷君补办婚礼超幸福

财经要闻

智元和宇树的“暗战”愈演愈烈

汽车要闻

星途神秘新车轮廓曝光 又一款性能SUV要来了?

态度原创

亲子
家居
时尚
房产
公开课

亲子要闻

六一平安出院,恰逢科室节日活动,欣欣尽兴玩耍

家居要闻

流线型轮廓 包容多元身形

推广|| 入夏第一双鞋买得好成功!暴走1w步、搭遍小裙子

房产要闻

5200巨量投资曝光!未来五年,海南格局大变!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版