发布日期:2012-04-19
更新日期:2012-04-20
受影响系统:
OpenSSL Project OpenSSL 1.x
OpenSSL Project OpenSSL 0.x
不受影响系统:
OpenSSL Project OpenSSL 1.0.1a
OpenSSL Project OpenSSL 1.0.0i
OpenSSL Project OpenSSL 0.9.8v
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 53158
CVE ID: CVE-2012-2110
OpenSSL是一种开放源码的SSL实现,用来实现网络通信的高强度加密,现在被广泛地用于各种网络应用程序中。
OpenSSL在处理DER格式数据时, "asn1_d2i_read_bio()"函数中存在类型转换错误,可被利用造成堆缓冲区溢出,导致执行任意代码。成功利用的平台为64位系统。
<*来源:Tavis Ormandy (taviso@gentoo.org)
链接:
*>
建议:
--------------------------------------------------------------------------------
厂商补丁:
OpenSSL Project
---------------
OpenSSL Project已经为此发布了一个安全公告(secadv_20120419)以及相应补丁:
secadv_20120419:OpenSSL Security Advisory [19 Apr 2012]