說明
遠端主機上安裝的 OpenSSL 為 3.0.23 之前版本。因此,它會受到 3.0.23 公告中所提及的多個弱點影響。
- 問題摘要:DTLS 重新傳輸邏輯無法正確處理中途暫停的交握訊息寫入。重新傳輸的訊息可以透過訊息緩衝區讀取,而且重新傳輸會覆寫暫停寫入正確繼續所需的內部狀態。影響摘要:重新傳輸的訊息可能會將堆積記憶體以純文字交握資料的形式洩漏給對等,或在讀取到達未對應的記憶體區域時導致當機和拒絕服務。CWE:CWE-125:越界讀取 說明:DTLS 交握訊息可以寫入多個片段中,如果基礎傳輸暫時無法接受更多資料,則寫入可以暫停訊息中間 (傳回 WANT_WRITE)。當這類寫入暫停時,DTLS 重新傳輸計時器可能會獨立觸發,並要求重新傳輸邏輯從其重新傳輸佇列重新傳送較早的已確認為已傳送訊息。
重新傳輸邏輯會重複使用與仍在寫入之訊息相同的內部緩衝區及位置追蹤,而不會將位置重設回正在重新傳輸之訊息的開頭。
結果,從暫停的寫入中斷的位置開始讀取重新傳輸,產生標記錯誤的訊息,其正文是另一則仍在傳輸中的較大訊息的剩餘位元組 - 當時從未打算傳送的內容,並且可能會超過分配的緩衝區的末端。另外,即使重新傳輸的位置正確,允許它在暫停另一個寫入時執行到完成,也會覆寫暫停寫入恢復所依賴的相同共用簿記。當應用程式稍後繼續暫停的寫入時 (透過後續的 SSL_read()、SSL_write()、SSL_accept() 或 SSL_connect() 呼叫),它會發現該簿記處於與訊息不一致的狀態,並在除錯組建中中止處理程序。此修正程式會在重新傳送之前,將重新傳輸的讀取位置重設為訊息的開頭,並在交握寫入仍暫停時完全略過重新傳輸,並延遲到下一個繼續它的呼叫。FIPS 影響:否 受影響的程式碼位於 FIPS 模組邊界之外。(CVE-2026-84782)
- 問題摘要:當 OpenSSL 快取 X.509 延伸模組時,具有許多 nameRelativeToCRLIssuer CRL 發佈點的憑證會導致不成比例的堆積成長。影響摘要:從惡意對等接收特製的憑證可能會導致用戶端或索取用戶端憑證的伺服器造成嚴重的記憶體壓力,並可能發生拒絕服務。CWE:CWE-770:無限制或節流的資源配置說明:符合對等接受的憑證大小限制 (~100 KiB) 的憑證或一組憑證,可能會導致在正常 TLS 交握期間,在接收端配置數百 MiB 的常駐記憶體。如果多個並行連線導致類似較大的記憶體配置,這可能足以使用戶端或伺服器當機。此修正程式會將憑證中 CRL 發佈點延伸模組的處理延遲至 CRL 處理需要處理值的時間。這可避免在收到此類憑證時,長時間保留大型記憶體配置。FIPS 影響:否 受影響的程式碼位於 FIPS 模組邊界之外。(CVE-2026-35189)
- 問題摘要:用於 ECDSA 和 SM2 簽章作業的通用橢圓曲線純量乘法,其曲線沒有專用實作,會透過計時洩漏有關秘密隨機數的資訊。影響摘要:能夠測量簽署時間的攻擊者可能會瞭解每個簽章秘密隨機數的相關資訊,透過許多簽名,可以透過格子/隱藏號碼問題攻擊,導致私密金鑰復原。CWE:CWE-208:可觀察的時序差異描述:用於沒有專用恆定時間實現的曲線的通用橢圓曲線標量乘法使用非恆定時間 BIGNUM 運算填充秘密標量,因此所花費的時間取決於從 ECDSA 和 SM2 隨機派生的秘密標量的值。洩漏非常小;觀察它需要大量的測量。對於群組順序位於機器字邊界上的曲線,例如 brainpoolP384r1,這種影響最大。在 Brainpool 和其他通用主要曲線上使用 ECDSA 簽名的應用程序,以及在使用通用實現的平台上使用 SM2 簽名的應用程序,容易受到此問題的影響。NIST 曲線 P-256、P-384 和 P-521 使用專用的恆定時間實作,不受影響。FIPS 影響:否 FIPS 模組不受影響:FIPS 提供者中使用的核准 NIST 曲線具有專用的常數時間實作,且不使用受影響的程式碼路徑。(CVE-2026-54872)
- 問題摘要:根據 CSR 要求撤銷憑證 PKCS#10 的 CMP 用戶端可能會取消參照 NULL 指標,並在處理特製的撤銷回應時異常終止。影響摘要:讀取時會發生 NULL 指標解除參照,這會導致受影響用戶端應用程式當機和拒絕服務。CWE:CWE-476:NULL 指標解除參照 說明:撤銷憑證的 CMP 用戶端必須告訴伺服器要撤銷哪個憑證,並且可以透過提供 PKCS#10 CSR 而不是憑證本身或其發行者名稱和序號來執行此操作。這是命令列上的「openssl、cmp -cmd、rr -csr <file>」,或 OSSL_CMP_exec_RR_ses(),其憑證透過 API 透過 OSSL_CMP_CTX_set1_p10CSR() 提供。CSR 不包含憑證的簽發者名稱和序號,因此用戶端不會傳送它們。伺服器可以選擇性地命名其在回應中撤銷的憑證,然後用戶端會將該名稱與其傳送的內容進行比較。既沒有傳送簽發者名稱,也沒有傳送序號,因此沒有任何可比較的內容,而傳回特製名稱的伺服器會導致用戶端從 NULL 指標讀取並當機。在到達受影響的程式碼之前,系統會檢查撤銷回應是否有有效的訊息保護,因此攻擊者必須是惡意或遭入侵的 CMP 伺服器,或是擁有用於訊息保護之密碼的中間人。
識別要由憑證或發行者和序號 (而不是 PKCS#10 由 CSR 撤銷) 憑證的用戶端不會受到影響。FIPS 影響:否 沒有 FIPS 模組不會受到此問題的影響,因為 CMP 通訊協定實作位於 OpenSSL FIPS 模組邊界之外。(CVE-2026-75805)
- 問題摘要:使用 AEAD 加密套件已建立的 DTLS 1.2 關聯可能會由單一未經驗證的資料包終止,其加密片段短於必要的明確 IV 和驗證標籤額外負荷。影響摘要:攻擊者若能傳送路由傳送至現有 DTLS 1.2 關聯的資料包,就可以在不知道任何金鑰資料的情況下拆除該關聯。這是僅限於目標關聯的拒絕服務。不會對記憶體安全或機密性造成影響。CWE:CWE-1284:輸入描述中指定數量的驗證不當:在 TLS 1.2 和 DTLS 1.2 中,受 AEAD 加密套件保護的每筆記錄都會帶有明確的 IV,後面接著加密文和驗證標籤。解密這類記錄時,記錄層會先將記錄長度傳遞至加密實作,然後再檢查記錄是否足夠長以包含明確的 IV 和標籤。對於短於該額外負荷的記錄,加密實作會拒絕不可能的長度,而記錄層會將此視為內部故障,並引發重大internal_error警示,而不是將記錄視為驗證失敗的記錄。在TLS 1.2 情況下,相同的記錄會導致重大internal_error警示,而不是預期的bad_record_mac警示。由於任何無法解密的記錄都已終止 TLS 連線,因此這是通訊協定一致性問題,而不是 TLS 中的安全性問題。此修正程式會在進行任何 AEAD 處理之前,根據明確的 IV 和標籤長度驗證記錄長度,以便TLS報告bad_record_mac和 DTLS 以無訊息方式捨棄記錄。FIPS 影響:否 受影響的程式碼位於 FIPS 模組邊界之外。(CVE-2026-75806)
請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。
解決方案
升級至 OpenSSL 3.0.23 或更新版本。
Plugin 詳細資訊
檔案名稱: openssl_3_0_23.nasl
代理程式: windows, macosx, unix
組態: 啟用徹底檢查 (optional)
支援的感應器: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
風險資訊
媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:C
媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
時間媒介: CVSS:3.0/E:U/RL:O/RC:C
弱點資訊
CPE: cpe:/a:openssl:openssl
必要的 KB 項目: installed_sw/OpenSSL
可輕鬆利用: No known exploits are available