首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

Mozilla已修复NSS跨平台网络安全服务中的内存破坏漏洞

2021-12-03 10:32 · 稿源: cnbeta

作为安全客户端 / 服务器应用程序开发的一款工具,NSS 可用于支持 SSL v3、TLS、PKCS #5、PKCS #7、PKCS #11、PKCS #12、S/MIME、X.509 v3 证书,以及其它各种安全标准。然而在 3.73 / 3.68.1 ESR 之前的版本中,Google 安全研究员 Tavis Ormandy 却发现了一个严重的内存破坏漏洞

截图(来自:Mozilla 官网)

Tavis Ormandy 将这种漏洞称作 BigSig,且现已分配 CVE-2021-43527 这个漏洞披露追踪编号。

若使用易受攻击的 NSS 版本,用户很可能在电子邮件客户端和 PDF 阅读器中处理 DER 编码(DSA)或 RSA-PSS 签名时,遭遇堆缓冲区溢出(heap-based buffer overflow)。

庆幸的是,Mozilla 已在 NSS 3.73 / 3.68.1 ESR 版本中修复了这个 bug 。但未及时打补丁的平台,仍存在程序崩溃、或被攻击者利用于任意代码执行(绕过安全软件)的风险。

Mozilla 在周三发布的一份安全公告中称,使用 NSS 处理 CMS、S/MIME、PKCS #7、PKCS #12 签名编码的各应用程序,都有可能受到 BigSig 漏洞的影响。

此外使用 NSS 开展证书验证(或其它 TLS、X.509、OCSP、CRL 功能)的应用程序,也可能受到一定的影响,具体取决于它们是如何配置的。

Tavis Ormandy 在 Project Zero 漏洞追踪页面上指出,问题可一直追溯到 2012 年 10 月发布的 3.14 版本。

Mozilla 计划生成一份受影响 API 的完整列表,但简单总结就是任何 NSS 的标准使用都会受到影响,该漏洞很容易重现并影响多种算法

让人松口气的是,Mozilla 声称 CVE-2021-43527 漏洞并未波及 Firefox 网络浏览器。不过所有使用 NSS 进行签名验证的 PDF 阅读器 / 电子邮件客户端,都应该慎重评估。

除了 Mozilla 旗下的 Firefox 网络浏览器 / Thunderbird 邮件客户端 / Firefox OS 移动操作系统 / SeaMonkey 跨平台开源网络套装软件,红帽、SUSE 等公司也有大量产品在使用 NSS 。

● 开源客户端应用程序:包括 Evolution、Pidgin、Apache OpenOffice、LibreOffice 。

● Red Hat 服务器产品:Red Hat Directory Server、Red Hat Certificate System、以及用于 Apache 网络服务器的 mod_nss SSL 模块。

● Oracle(Sun Java Enterprise System)服务器产品:包括 Oracle Communications Messaging Server 和 Oracle Directory Server Enterprise Edition 。

● SUSE Linux Enterprise Server:支持 Apache 网络服务器的 NSS 和 mod_nss SSL 模块。

最后,Tavis Ormandy 提醒那些在自家产品中分发 NSS 的供应商,也尽快提供更新或向后移植补丁。

举报

  • 相关推荐
  • 大家在看
  • 云谷论数数智运营分会场:探索匿名数据网络下的跨平台、跨主体运营

    数据要素的安全流通是数据要素价值发挥的重要前提。3月23日下午,云谷"论数"2024数据要素×产业推进大会数智运营分会场暨卓信大数据计划"匿名数据网络"研讨会在西湖数据智能产业园·每日金座圆满举办。每日互动也将持续引领,与行业伙伴共建、共创,让匿名ID进一步推动数据要素产业化进程,为行业发展带来新速度、打开新空间。

  • 蛋仔派对持续发力,守护未成年人网络安全

    在当今数字化时代,网络已经成为孩子们日常生活中不可或缺的一部分,未成年人的网络安全是社会各界共同关注的焦点。在清朗网络的势头之下,作为一款有温度的国民级热门游戏,网易《蛋仔派对》主动承担社会责任,始终把陪伴未成年人健康成长放在首位,与社会各界共同守护未成年人的网络安全。一直以来,《蛋仔派对》携手多方筑牢网络安全防线,集结通讯领域机�

  • 守护成长每一步,《蛋仔派对》护航未成年人网络安全

    在数字化时代,网络安全教育对于未成年人的成长至关重要。网易《蛋仔派对》始终将未成年人的安全放在首位,为了进一步加强未成年人的网络安全意识和反诈能力,特别推出了“蛋仔守护月”活动,全方位护航未成年人的网络成长之路。“蛋仔守护月”期间,《蛋仔派对》游戏内举办了一系列反诈主题活动,联合北京市委网信办、上海网警、广州市公安局、上海市通信管�

  • 小米汽车:今年底将实现国约80城服务网络覆盖

    如今小米SU7非常火爆,但能体验到的朋友依然是少数,首批只有29城、59家门店可以体验。服务中心也只有58家,这是影响后续体验的关键。届时小米SU7的体验将大幅提升,不论是新车体验还是售后服务都会更加完善。

  • 这个品牌跨平台引流加微率60%

    见实3月底的母婴游学中,围绕“用户增量”所展开的需求被多次提及,这一直是私域运营绕不开的话题,现在到了全域中,这个需求也在变的更迫切,不仅是单个平台内的用户新增需要解决,两个平台、甚至多个平台间的用户引流、沉淀也成了当下要解决的问题。见实也看到更多的好案例在跑出来,本文就围绕游学中的2个代表案例展开。关于公私域联营你有哪些思考?有哪些�

  • 黑芝麻智能喜获ISO/SAE 21434:2021汽车网络安全流程认证

    4月3日,黑芝麻智能获得ISO/SAE21434:2021汽车网络安全流程认证证书,标志着黑芝麻智能已建立起符合ISO/SAE21434要求的网络安全产品开发流程体系,构筑起网络安全风险管控能力。4月3日,国际公认的测试、检验和认证机构SGS通标标准技术服务有限公司为黑芝麻智能颁发ISO/SAE21434:2021汽车网络安全流程认证证书,标志着黑芝麻智能已建立起符合ISO/SAE21434要求的网络安全产品开发流程体系,构筑了企业网络安全风险管控能力,在保障产品及企业的网络安全方面奠定了更为坚实的基础。黑芝麻智能将一如既往地重视产品安全,严格遵守网络安全、功能安全等国际安全标准体系,为合作伙伴提供更安全、更可靠的产品。

  • 影响10亿用户!9家厂商输入法被发现漏洞:部分已修复

    公民实验室近日发布的《Thenot-so-silenttype》报告揭示了百度、荣耀、科大讯飞、OPPO、三星、腾讯、vivo和小米等八家主流供应商输入法的安全漏洞问题,引起了广泛关注。这些漏洞的严重性在于,它们允许专家窃听”用户敲击输入的内容,对用户的隐私安全构成了严重威胁。这体现了供应商对用户隐私和数据安全的重视,也表明他们在积极履行企业社会责任,保障用户权益。

  • 阿里云推出针对Llama 3系列模型限时免费训练、部署、推理服务

    Meta公司发布了全新的Llama3系列阿里云魔搭社区迅速响应,将这一系列的四款模型全部上架。阿里云百炼大模型服务平台更是宣布,将提供针对Llama3系列的限时免费训练、部署和推理服务,旨在帮助企业和开发者利用这一强大工具,快速构建属于自己的专属大模型。企业和开发者只需在阿里云百炼模型广场进行申请,一旦通过,便能迅速体验Llama3的卓越性能,并与其他模型进行直观的比较。

  • 屋Wi-Fi开启新篇章,3步搭建家庭网络

    中兴推出新款全屋Wi-Fi产品——星云·晴天全屋Wi-Fi套装,基础套装为1台星云主路由2台晴天PoE子路由,预售价格699元,目前已在京东、天猫等电商平台开启1元锁定活动,4月12日将会开启预定,并于4月16日正式发售。美观与便捷性的兼顾体验对于许多非技术背景的用户来说,传统的家庭网络设置往往意味着复杂的安装步骤和对专业知识的依赖。对于追求高效、便利生活的现代家庭言,星云·晴天PoE无疑是全屋Wi-Fi解决方案的优选。

  • ELLA体验入口 腾讯AI文本到图像语义对齐工具使用介绍

    ELLA是一种轻量级方法,可将现有的基于CLIP的扩散模型配备强大的LLM。ELLA提高了模型的提示跟随能力,使文本到图像模型能够理解长文本。ELLA的产品特色通过LLM增强扩散模型的文本对齐能力无需训练U-Net和LLM即可提高模型的提示跟随能力设计了时间感知语义连接器,提取LLM中的时间步相关条件提供了DensePromptGraphBenchmark基准测试,评估文本对图像模型的密集提示跟随能力能够与社区模型和下游工具无缝整合,提高其文本-图像对齐能力为了获取更多关于ELLA的信息和体验该工具,请访问ELLA官网。

今日大家都在搜的词:

热文

  • 3 天
  • 7天