GLSA-201404-07:OpenSSL:資訊洩漏

high Nessus Plugin ID 73407

概要

遠端 Gentoo 主機缺少一個或多個與安全性相關的修補程式。

說明

遠端主機受到 GLSA-201404-07 中所述的弱點影響 (OpenSSL:資訊洩漏)

在 OpenSSL 中發現多個弱點:
OpenSSL 未正確處理 TLS 活動訊號延伸模組中的記憶體,進而導致每個要求的 64kb 資訊洩漏,其中可能包括私密金鑰 (「Heartbleed 錯誤」,僅限 OpenSSL 1.0.1,CVE-2014-0160)。
OpenSSL 的 Montgomery 階梯實作不當處理交換作業 (CVE-2014-0076)。
影響:

遠端攻擊者可惡意利用這些問題洩漏資訊,其中包括私密金鑰或其他敏感資訊,或執行側通道攻擊來取得 ECDSA nonce。
因應措施:

停用 tls-heartbeat USE 旗標 (預設為啟用) 為針對 CVE-2014-0160 問題的因應措施。

解決方案

所有 OpenSSL 使用者皆應升級至最新版本:
# emerge --sync # emerge --ask --oneshot --verbose ‘>=dev-libs/openssl-1.0.1g’ 注意:若要使更新生效,所有透過 OpenSSL 提供 TLS 連線的服務都必須重新啟動。app-admin/lib_users 等公用程式可協助找出使用 OpenSSL 的程式。
由於私密金鑰已被 Heartbleed 攻擊破壞,所以建議重新產生私密金鑰。

另請參閱

http://heartbleed.com/

http://www.gentoo.org/security/en/glsa/glsa-201404-07.xml

Plugin 詳細資訊

嚴重性: High

ID: 73407

檔案名稱: gentoo_GLSA-201404-07.nasl

版本: 1.15

類型: local

已發布: 2014/4/8

已更新: 2022/5/5

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.9

CVSS v2

風險因素: High

基本分數: 9.4

時間分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

弱點資訊

CPE: p-cpe:/a:gentoo:linux:openssl, cpe:/o:gentoo:linux

必要的 KB 項目: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2014/4/8

CISA 已知遭惡意利用弱點到期日: 2022/5/25

可惡意利用

Core Impact

Metasploit (OpenSSL Heartbeat (Heartbleed) Information Leak)

參考資訊

CVE: CVE-2014-0076, CVE-2014-0160

BID: 66363

GLSA: 201404-07