资讯

【NAS资讯】OPENSSL爆出远程代码执行高危漏洞,影响群晖和威联通系统官方正在调查评估

2021-09-03 13:18:42 21点赞 35收藏 0评论


【NAS资讯】OPENSSL爆出远程代码执行高危漏洞,影响群晖和威联通系统

漏洞报告

近日,OpenSSL项目发布安全公告,修复两个高危级别的安全漏洞,分别是一个缓冲区溢出漏洞和一个拒绝服务漏洞,攻击者可以利用这些漏洞更改应用程序的行为或使应用程序崩溃,访问私有内容例如私钥和敏感信息。这些漏洞有可能影响NAS服务商群晖DSM和威联通QTS的系统安全。

1.OpenSSL缓冲区溢出漏洞(CVE-2021-3711)

SM2解密代码中存在安全问题,第一次调用 EVP_PKEY_decrypt() 返回的明文所需的缓冲区大小的计算可能小于第二次调用所需的实际大小。当应用程序第二次使用较小的缓冲区调用 EVP_PKEY_decrypt() 时,可能会导致缓冲区溢出。恶意攻击者如果能够向应用程序提供用于解密的SM2内容,将导致攻击者选择的数据溢出缓冲区最多 62 个字节,改变缓冲区后的其它数据内容,这将改变应用程序的行为或导致应用程序崩溃,但缓冲区的位置取决于应用程序,通常是堆分配的。

影响范围

  • OpenSSL 1.1.1-1.1.1k

2.OpenSSL拒绝服务漏洞(CVE-2021-3712)

如果应用程序要求打印一个ASN.1结构,而该ASN.1结构包含由应用程序直接构建的ASN1_STRING,而没有以NUL结束 "data "字段,那么就会发生读取缓冲区溢出,同样的问题也可能发生在证书的名称约束处理过程中。如果恶意攻击者可以使一个应用程序直接构建一个ASN1_STRING,然后通过受影响的OpenSSL函数之一进行处理,则能够触发此漏洞,并造成拒绝服务或导致密钥或敏感信息泄露。

影响范围

  • OpenSSL 1.1.1-1.1.1k

  • OpenSSL 1.0.2-1.0.2y

作为应对措施开发团队已经推出 OPENSSL 1.0.2za 和1.1.1版进行修复,使用该软件的其他软件都需要及时升级。值得注意的是这些漏洞还影响 NAS 即网络存储制造商群晖和威联通。

【NAS资讯】OPENSSL爆出远程代码执行高危漏洞,影响群晖和威联通系统

威联通安全公告

威联通QNAP表示正在调查和修复:威联通发布的安全公告显示相关漏洞影响威联通附加网络存储设备 , 包括QTS操作系统和多个套件需要升级修复。例如攻击者利用 CVE-2021-3711 可导致威联通设备死机,也可以利用漏洞远程执行任意代码从而造成严重危害。而 CVE-2021-3712 则可以用来使易受攻击的应用程序发生崩溃或访问私有内容,包括存储在内存中的私密信息。威联通解释称攻击者成功利用漏洞可以在未经授权的情况下访问内存数据或运行任意代码因此影响设备的安全性。不过当前威联通尚未完成修复,威联通表示该公司正在彻底调查此问题,将尽快发布安全更新并提供更多信息等。

【NAS资讯】OPENSSL爆出远程代码执行高危漏洞,影响群晖和威联通系统

群晖安全公告

群晖NAS设备同样受影响:群晖发布的公告显示该公司 NAS 产品线中的多个型号受漏洞影响 , 包括最新的DSM7.0和DSM旧版本,攻击者同样可以利用漏洞远程执行任意代码。例如DSM7.0版、DSM6.2旧版本、DSM UC、SkyNAS、VS960HD、SRM 1.2、VPN Server、VPN Plus Server等。为了保护用户数据安全,当前群晖尚未对上述漏洞发布更详细的报告,其安全团队表示正在调查并处理该漏洞,并将在修复版本发布后公布相关信息。目前尚未发现有攻击者利用这些漏洞发起攻击,用户只需耐心等待后续安全更新即可。

目前根据威联通的安全公告,威联通正在调查并且会发布相关安全更新。而坏消息是群晖虽然正在对相关漏洞进行调查和评估,但是却尚未发布安全更新,其安全团队表示暂时也无法披露更多细节。不过好消息是,尚未发现有攻击者利用这些漏洞发起攻击,所以对用户来说只需耐心等待后续安全更新即可。如果对加密要求比较高的用户,NAS迷小弟建议大家开启系统自动更新功能,这样发布安全更新补丁后设备可以第一时间进行升级。


延伸阅读:什么是OPENSSL?

OpenSSL是一个知名的开源安全套接字层密码库。全球成千上万的web服务器的网站加密技术使用OpenSSL。网银、在线支付、电商网站、门户网站、电子邮件等互联网应用广泛使用OpenSSL实现数据的安全传输和安全存储。

  • SSL

SSL的全名叫做secure socket layer(安全套接字层),最开始是由一家叫网景的互联网公司开发出来,主要是防止信息在互联网上传输的时候不被窃听或者篡改,后来网景公司提交SSL给ISOC组织做标准化,改名为TLS。

延伸阅读:SSL如何保护数据?

  • SSL保护数据的原理可以分为三部分
    1)认证用户和服务器,确保数据发送到正确的客户端和服务器;
    2)加密数据以防止数据中途被窃取;
    3)维护数据的完整性,确保数据在传输过程中不被改变。


展开 收起

QNAP 威联通 TS-464C2 四盘位 NAS网络存储(赛扬N5095、8GB)黑色

QNAP 威联通 TS-464C2 四盘位 NAS网络存储(赛扬N5095、8GB)黑色

2599元起

QNAP 威联通 TS-466C 四盘位NAS(奔腾N6005、8GB)

QNAP 威联通 TS-466C 四盘位NAS(奔腾N6005、8GB)

3299元起

QNAP 威联通 TS-464C 4盘位NAS(赛扬N5095、8GB)

QNAP 威联通 TS-464C 4盘位NAS(赛扬N5095、8GB)

1999元起

QNAP 威联通 TS-216 双盘位NAS (ARM Cortex A55、2GB)

QNAP 威联通 TS-216 双盘位NAS (ARM Cortex A55、2GB)

1199元起

QNAP 威联通 TS-462C 4盘位NAS(赛扬N4505、4GB)

QNAP 威联通 TS-462C 4盘位NAS(赛扬N4505、4GB)

1899元起

QNAP 威联通 TS-464C2 4盘位NAS(赛扬N5095、8GB)

QNAP 威联通 TS-464C2 4盘位NAS(赛扬N5095、8GB)

2699元起

QNAP 威联通 TS-564 五盘位NAS (N5105、8GB)

QNAP 威联通 TS-564 五盘位NAS (N5105、8GB)

2000元起

QNAP 威联通 TS-873A 8盘NAS(V1500B、8GB)

QNAP 威联通 TS-873A 8盘NAS(V1500B、8GB)

7480元起

QNAP 威联通 TS-264C 宇宙魔方 8G内存2盘位四核心处理器网络存储服务器内置双 M.2 插槽NAS私有云

QNAP 威联通 TS-264C 宇宙魔方 8G内存2盘位四核心处理器网络存储服务器内置双 M.2 插槽NAS私有云

1899元起

QNAP 威联通 TS-416 四盘位NAS(Cortex-A55、4GB)

QNAP 威联通 TS-416 四盘位NAS(Cortex-A55、4GB)

1599元起

QNAP 威联通 TS-673A 6盘位NAS (V1500B、8GB)

QNAP 威联通 TS-673A 6盘位NAS (V1500B、8GB)

7100元起

QNAP 威联通 TS-464C 4盘位NAS 黑色(赛扬N5095、8GB)

QNAP 威联通 TS-464C 4盘位NAS 黑色(赛扬N5095、8GB)

3499元起

QNAP 威联通 TS-262C 双盘位NAS(赛扬N4505、4GB)

QNAP 威联通 TS-262C 双盘位NAS(赛扬N4505、4GB)

1699元起

威联通(QNAP)TVS h874 Intel® i5 六核心处理器八盘位32G内存 NAS桌面型文件网络智能云存储服务器私有云

威联通(QNAP)TVS h874 Intel® i5 六核心处理器八盘位32G内存 NAS桌面型文件网络智能云存储服务器私有云

19500元起

QNAP 威联通 TS-264C-4G 双盘位 NAS存储(N5105、4GB)

QNAP 威联通 TS-264C-4G 双盘位 NAS存储(N5105、4GB)

1899元起

QNAP 威联通 TVS h674 Intel i3 四核心处理器16G内存 六盘位NAS桌面型文件网络智能云存储服务器私有云

QNAP 威联通 TVS h674 Intel i3 四核心处理器16G内存 六盘位NAS桌面型文件网络智能云存储服务器私有云

14240元起
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
35
扫一下,分享更方便,购买更轻松