中危 openssl 缓冲区溢出加密代码执行漏洞
CVE编号
CVE-2010-3864利用情况
暂无补丁情况
官方补丁披露时间
2010-11-18漏洞描述
当在TLS服务器上启用多线程和内部缓存时,OpenSSL 0.9.8f through 0.9.8o、1.0.0和1.0.0a中的ssl/t1_lib.c中的多个竞争条件可能允许远程攻击者通过客户端数据执行任意代码,该客户端数据触发基于堆的缓冲区溢出,该溢出与 (1) the TLS server name extension 和(2) elliptic curve cryptography.有关。 解决建议
OpenSSL Project OpenSSL 1.0.0b和0.9.8p已经修复此漏洞,建议用户下载使用:http://openssl.org/受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8f | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8g | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8h | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8i | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8j | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8k | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8l | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8m | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8n | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 0.9.8o | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 1.0.0 | - | |||||
运行在以下环境 | |||||||||
应用 | openssl | openssl | 1.0.0a | - | |||||
运行在以下环境 | |||||||||
系统 | debian_10 | openssl | * | Up to (excluding) 0.9.8o-3 | |||||
运行在以下环境 | |||||||||
系统 | debian_11 | openssl | * | Up to (excluding) 0.9.8o-3 | |||||
运行在以下环境 | |||||||||
系统 | debian_12 | openssl | * | Up to (excluding) 0.9.8o-3 | |||||
运行在以下环境 | |||||||||
系统 | debian_5.0 | openssl | * | Up to (excluding) 0.9.8g-15+lenny9 | |||||
运行在以下环境 | |||||||||
系统 | debian_sid | openssl | * | Up to (excluding) 0.9.8o-3 | |||||
运行在以下环境 | |||||||||
系统 | oracle_6 | oraclelinux-release | * | Up to (excluding) 1.0.0-4.el6_0.2 | |||||
运行在以下环境 | |||||||||
系统 | redhat_6 | openssl | * | Up to (excluding) 0:1.0.0-4.el6_0.1 | |||||
运行在以下环境 | |||||||||
系统 | suse_12 | libopenssl0_9_8 | * | Up to (excluding) 4.8.6-7.1 | |||||
运行在以下环境 | |||||||||
系统 | suse_12_SP1 | libqt4-x11-32bit | * | Up to (excluding) 4.8.6-7.1 | |||||
- 攻击路径 远程
- 攻击复杂度 困难
- 权限要求 无需权限
- 影响范围 全局影响
- EXP成熟度 N/A
- 补丁情况 官方补丁
- 数据保密性 数据泄露
- 数据完整性 传输被破坏
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-362 | 使用共享资源的并发执行不恰当同步问题(竞争条件) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论