【安全通告】OpenSSL拒绝服务漏洞(CVE-2020-1971)
当被比较的两个GENERAL_NAME都包含EDIPartyName时,将触发空指针解引用,造成程序崩溃最终导致拒绝服务。
当被比较的两个GENERAL_NAME都包含EDIPartyName时,将触发空指针解引用,造成程序崩溃最终导致拒绝服务。
据Forescout显示,只有Contiki-NG、PicoTCP-NG、FNET和Nut/Net项目针对漏洞发布了补丁,uIP、Contiki和PicoTCP项目尚未发布补丁。
漏洞缘于对输入验证不足,导致在计算原始用户输入时强制进行两次Object Graph Navigation Library(OGNL)计算。
Drupal是使用PHP语言编写的开源内容管理框架(CMF),由内容管理系统(CMS)和PHP开发框架(Framework)共同构成。
目前已有相关漏洞的细节分析内容与CVE-2020-8271的PoC。
Cisco已经发布了解决上述漏洞的更新, 建议相关用户及时升级进行防护。
在特定的配置下,文件可能会被当做PHP解析,从而导致远程代码执行。
建议用户参考 Adobe优先级评估系统给出的建议修复时间,按时升级防护。
其中Critical级别漏洞17个,Important 级别漏洞93 个,建议所有用户尽快安装更新。
当这两个漏洞被组合利用时,攻击者在Windows服务器上绕过漏洞缓解措施并实现远程利用的可能性将大大增加。
绿盟威胁情报周报
目前SaltStack官方已经发布新版本修复了以上漏洞,请受影响的用户尽快升级版本进行防护。