OpenSSL 1.0.0 < 1.0.0b 弱點

critical Nessus Plugin ID 200194

概要

遠端服務受到一個弱點的影響。

說明

遠端主機上安裝的 OpenSSL 為 1.0.0b 之前版本。因此,它會受到 1.0.0b 公告中提及的一個弱點影響。

在 OpenSSL 0.9.8f 至 0.9.8o、1.0.0 和 1.0.0a 中,當 TLS 伺服器上的多執行緒和內部快取處理啟用時,ssl/t1_lib.c 會出現多個爭用情形,遠端攻擊者因而得以透過可觸發堆積型緩衝區溢位問題的用戶端資料來執行任意程式碼,此問題與 (1) TLS 伺服器名稱擴充和 (2) 橢圓曲線密碼編譯相關。(CVE-2010-3864)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 OpenSSL 1.0.0b 或更新版本。

另請參閱

https://www.cve.org/CVERecord?id=CVE-2010-3864

https://www.openssl.org/news/secadv/20101116.txt

Plugin 詳細資訊

嚴重性: Critical

ID: 200194

檔案名稱: openssl_1_0_0b.nasl

版本: 1.1

類型: combined

代理程式: windows, macosx, unix

系列: Web Servers

已發布: 2024/6/7

已更新: 2024/6/7

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.6

時間分數: 5.6

媒介: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2010-3864

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:openssl:openssl

必要的 KB 項目: installed_sw/OpenSSL

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2010/11/16

弱點發布日期: 2010/11/16

參考資訊

CVE: CVE-2010-3864

IAVA: 2010-A-0166-S