中文字幕欧美日韩|日韩性色一区二区三区|精品久久久久久久久久岛国|一区二区国产盗摄精品

    <td id="h1kkc"><tr id="h1kkc"></tr></td><noscript id="h1kkc"><tbody id="h1kkc"></tbody></noscript>
    <rp id="h1kkc"></rp>
    首頁 > 業(yè)界 > 關(guān)鍵詞  > 漏洞最新資訊  > 正文

    Mozilla已修復NSS跨平臺網(wǎng)絡(luò)安全服務(wù)中的內(nèi)存破壞漏洞

    2021-12-03 10:32 · 稿源: cnbeta

    作為安全客戶端 / 服務(wù)器應(yīng)用程序開發(fā)的一款工具,NSS 可用于支持 SSL v3、TLS、PKCS #5、PKCS #7、PKCS #11、PKCS #12、S/MIME、X.509 v3 證書,以及其它各種安全標準。然而在 3.73 / 3.68.1 ESR 之前的版本中,Google 安全研究員 Tavis Ormandy 卻發(fā)現(xiàn)了一個嚴重的內(nèi)存破壞漏洞。

    截圖(來自:Mozilla 官網(wǎng))

    Tavis Ormandy 將這種漏洞稱作 BigSig,且現(xiàn)已分配 CVE-2021-43527 這個漏洞披露追蹤編號。

    若使用易受攻擊的 NSS 版本,用戶很可能在電子郵件客戶端和 PDF 閱讀器中處理 DER 編碼(DSA)或 RSA-PSS 簽名時,遭遇堆緩沖區(qū)溢出(heap-based buffer overflow)。

    慶幸的是,Mozilla 已在 NSS 3.73 / 3.68.1 ESR 版本中修復了這個 bug 。但未及時打補丁的平臺,仍存在程序崩潰、或被攻擊者利用于任意代碼執(zhí)行(繞過安全軟件)的風險。

    Mozilla 在周三發(fā)布的一份安全公告中稱,使用 NSS 處理 CMS、S/MIME、PKCS #7、PKCS #12 簽名編碼的各應(yīng)用程序,都有可能受到 BigSig 漏洞的影響。

    此外使用 NSS 開展證書驗證(或其它 TLS、X.509、OCSP、CRL 功能)的應(yīng)用程序,也可能受到一定的影響,具體取決于它們是如何配置的。

    Tavis Ormandy 在 Project Zero 漏洞追蹤頁面上指出,問題可一直追溯到 2012 年 10 月發(fā)布的 3.14 版本。

    Mozilla 計劃生成一份受影響 API 的完整列表,但簡單總結(jié)就是任何 NSS 的標準使用都會受到影響,該漏洞很容易重現(xiàn)并影響多種算法。

    讓人松口氣的是,Mozilla 聲稱 CVE-2021-43527 漏洞并未波及 Firefox 網(wǎng)絡(luò)瀏覽器。不過所有使用 NSS 進行簽名驗證的 PDF 閱讀器 / 電子郵件客戶端,都應(yīng)該慎重評估。

    除了 Mozilla 旗下的 Firefox 網(wǎng)絡(luò)瀏覽器 / Thunderbird 郵件客戶端 / Firefox OS 移動操作系統(tǒng) / SeaMonkey 跨平臺開源網(wǎng)絡(luò)套裝軟件,紅帽、SUSE 等公司也有大量產(chǎn)品在使用 NSS 。

    ● 開源客戶端應(yīng)用程序:包括 Evolution、Pidgin、Apache OpenOffice、LibreOffice 。

    ● Red Hat 服務(wù)器產(chǎn)品:Red Hat Directory Server、Red Hat Certificate System、以及用于 Apache 網(wǎng)絡(luò)服務(wù)器的 mod_nss SSL 模塊。

    ● Oracle(Sun Java Enterprise System)服務(wù)器產(chǎn)品:包括 Oracle Communications Messaging Server 和 Oracle Directory Server Enterprise Edition 。

    ● SUSE Linux Enterprise Server:支持 Apache 網(wǎng)絡(luò)服務(wù)器的 NSS 和 mod_nss SSL 模塊。

    最后,Tavis Ormandy 提醒那些在自家產(chǎn)品中分發(fā) NSS 的供應(yīng)商,也盡快提供更新或向后移植補丁。

    舉報

    • 相關(guān)推薦
    • 面對勒索攻擊與數(shù)據(jù)泄露,企業(yè)如何守護網(wǎng)絡(luò)安全丨海域云MSS全托管服務(wù)解決方案

      隨著企業(yè)數(shù)字化轉(zhuǎn)型加速和AI技術(shù)發(fā)展,網(wǎng)絡(luò)安全威脅日益嚴峻。91%的企業(yè)遭遇過黑客入侵、勒索軟件等安全事件,2024年勒索攻擊同比增長13%。傳統(tǒng)安全運維面臨三大挑戰(zhàn):威脅識別滯后(平均287天)、專業(yè)團隊組建成本高昂(預(yù)計2027年人才缺口達327萬)、7×24小時響應(yīng)機制缺失(80%攻擊發(fā)生在非工作時間)。海域云MSS安全托管服務(wù)通過"平臺+專家+流程"模式,提供資產(chǎn)全生命周期管理,實現(xiàn)漏洞閉環(huán)處置(高危漏洞48小時修復率超95%)、實時威脅狩獵(秒級響應(yīng))和可視化運營。其核心價值在于:省心(1-2周快速部署)、省錢(較自建團隊節(jié)省40%成本)、省力(7×24小時專家值守)。該服務(wù)已應(yīng)用于金融交易監(jiān)控、醫(yī)療數(shù)據(jù)保護等場景,助力企業(yè)從"被動防御"升級為"智能防護"。

    • 蘋果iOS 18.4.1正式版發(fā)布:修復漏洞、無線CarPlay連接問題

      今日,蘋果向iPhone推送了iOS18.4.1正式版更新,此次更新距離上個正式版僅間隔16天。更新日志表明,此次更新帶來了重要的錯誤修復和安全性更新。此前,有用戶反饋,在升級iOS18.4后,CarPlay車載儀表盤無法正常顯示正在播放的信息,且無線連接頻繁斷連。而此次更新解決了導致某些車輛中無線CarPlay車載無法連接的極少見問題。從蘋果官網(wǎng)可知

    • 從地方到國,湖南米樂網(wǎng)絡(luò)科技有限公司的崛起之路!

      從地方到全國,湖南米樂網(wǎng)絡(luò)科技有限公司的崛起之路!“問渠那得清如許?為有源頭活水來”——正如朱熹筆下這汪活水,企業(yè)的生命力源于持續(xù)的創(chuàng)新與突破。在這瞬息萬變又競爭激烈的時代,湖南米樂網(wǎng)絡(luò)科技有限公司依托持續(xù)的創(chuàng)新精神,從一家地方性游戲工作室成長為涵蓋短劇、電商、傳媒、VR、直播等多領(lǐng)域的綜合性互聯(lián)網(wǎng)企業(yè)。今天,讓我們一起走進米樂的核心

    • 抖音公開算法原理 通過神經(jīng)網(wǎng)絡(luò)計算預(yù)估用戶行為

      站長之家(ChinaZ.com)4月16日 消息:抖音集團在抖音安全與信任中心開放日活動上,首次向公眾全面公開了其算法原理、機制及治理政策。此次開放日活動旨在邀請廣大網(wǎng)友深入了解抖音的推薦算法,體驗抖音安全與信任中心的功能,并廣泛征集社會各界的意見和建議,共同構(gòu)建一個更加美好、安全、可信任的社區(qū)環(huán)境。抖音的推薦算法作為人工智能機器學習技術(shù)的重要應(yīng)用場?

    • 已存在23年的漏洞!谷歌Chrome將徹底修復:可讀取用戶瀏覽歷史

      谷歌Chrome瀏覽器即將修復一個存在了23年之久的漏洞,該漏洞允許網(wǎng)站通過檢測網(wǎng)頁鏈接顏色來窺探用戶的瀏覽歷史。這一漏洞的修復版本Chrome136已于上周四推送至Beta通道,預(yù)計將于4月23日正式發(fā)布。瀏覽器不再維護一個全局列表是將已訪問鏈接存儲為一個三元組分區(qū),包括鏈接URL、頂級網(wǎng)站域和渲染鏈接的框架來源,只有這三個鍵完全匹配時,鏈接才會被:visitedCSS選擇器樣式化。

    • 英偉達將首次在美制造 AI 超算、及 Blackwell 芯片

      站長之家(ChinaZ.com) 4月15日 消息:隨著 AI 行業(yè)的蓬勃發(fā)展,英偉達位于美國的人工智能芯片和超 級計算機工廠將創(chuàng)造數(shù)千個就業(yè)機會??萍季揞^英偉達(NVIDIA)宣布,其 AI 超 級計算機將完全在美國本土生產(chǎn)。在全球貿(mào)易戰(zhàn)的背景下,英偉達這一舉動是為了減少對海外市場的依賴,并促進美國國內(nèi)的生產(chǎn)。英偉達確認,他們已開始在臺積電位于美國亞利桑那州鳳凰城的工廠生產(chǎn)?

    • 中國最強科技公司!黃仁勛為何又力挺華為:計算、網(wǎng)絡(luò)技術(shù)等強到可怕

      快科技5月2日消息,已經(jīng)數(shù)不清這是黃仁勛第幾次公開表示,華為是中國、全球最強的科技公司之一。在最新接受采訪時,黃仁勛又一次闡述了自己認為華為強的原因。華為在計算技術(shù)、網(wǎng)絡(luò)技術(shù)和軟件能力方面強得令人難以置信,擁有推動人工智能(AI)發(fā)展的所有必要能力?!边@可不是嘴上說說的,英偉達也是這么做的。英偉達在五個產(chǎn)品類別的四個類別中,將華為列為競爭對手之一,這四個產(chǎn)品類別分別是芯片、云服務(wù)、計算處理和網(wǎng)絡(luò)產(chǎn)品。華為、英特爾以及越來越多的半導體初創(chuàng)公司對英偉達在人工智能加速器市場的主導地位構(gòu)成了嚴峻的挑戰(zhàn),而在

    • 內(nèi)存、閃存面漲價!三星也動手了

      快科技4月4日消息,無論是DRAM內(nèi)存還是NAND閃存,降價的勢頭已經(jīng)終結(jié),接下來又是一輪漲價潮,所有廠商無一例外,包括領(lǐng)頭羊三星。據(jù)最新報道,三星計劃向全球主要客戶發(fā)出通知,存儲芯片將在現(xiàn)有水平上,漲價3-5%。部分客戶已經(jīng)開始就此重新談判合約采購價。就在日前,美光也通知客戶即將漲價。漲價的原因很簡單,無論是DRAM、NAND還是HBM,去年的供過于求、庫存積壓問題都已經(jīng)基本解決,而市場需求都在大幅上揚,而且預(yù)計將在2025-2026年間持續(xù)如此。市場數(shù)據(jù)顯示,DDR4內(nèi)存價格已經(jīng)連續(xù)4個月穩(wěn)定,DDR5內(nèi)存價格最近上漲了12%,NAND閃

    • 螢火蟲將并入蔚來換電網(wǎng)絡(luò):目前無法換電 會給3千元加電補貼

      快科技4月20日消息,蔚來第三品牌螢火蟲已于昨日晚間上市,共推出自在版、發(fā)光版兩款車型,售價分別為11.98、12.58萬元,支持換電。在今日的媒體溝通會上,螢火蟲總裁金舸詳細介紹了螢火蟲的換電布局策略:蔚來在早期設(shè)計了定制了集裝箱式換電站,不過現(xiàn)在綜合考慮運營情況,單站效率,只靠一款車很難構(gòu)建一個新網(wǎng)絡(luò)。所以蔚來最終決定,螢火蟲還是并入蔚來的換電?

    • Llama 4五大疑點曝光,逐層扒皮,球AI進步停滯,NYU教授稱Scaling徹底結(jié)束

      令人失望的Llama4,只是前奏已。接下來我們恐將看到——全球局勢的改變,將徹底阻止AI進步!最近,一位AICEO做出長視頻,逐級對Llama4身上的六大疑點進行了扒皮。GaryMarcus正在尋找對開發(fā)更可靠替代方法有興趣的投資者。