安全公告/【CVE-2017-3737】

基本信息

漏洞名称:
受影响操作系统:红旗Asianux服务器操作系统 V8
危险等级:中危
影响源码包:shim
CVSS评分:5.9
发现日期:2024-10-15
修复日期:2024-10-15
修复版本:

漏洞描述

OpenSSL 1.0.2(从版本 1.0.2b 开始)引入了“错误状态”机制。其目的是,如果在握手期间发生致命错误,则 OpenSSL 将进入错误状态,如果您尝试继续握手,它将立即失败。这按设计适用于显式握手函数(SSL_do_handshake()、SSL_accept() 和 SSL_connect()),但由于错误,如果直接调用 SSL_read() 或 SSL_write(),它将无法正常工作。在这种情况下,如果握手失败,则在初始函数调用中将返回致命错误。如果应用程序随后为同一 SSL 对象调用 SSL_read()/SSL_write(),则它将成功,并且数据无需直接从 SSL/TLS 记录层解密/加密即可传递。为了利用此问题,必须存在应用程序错误,导致在已经收到致命错误后发出对 SSL_read()/SSL_write() 的调用。 OpenSSL 版本 1.0.2b-1.0.2m 受到影响。OpenSSL 1.0.2n 已修复此问题。OpenSSL 1.1.0 不受影响。

漏洞判定


        

修复方式

软件包升级
dnf update shim

补丁