聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Mozilla 修复了影响跨平台网络安全服务 (NSS) 加密库中一个严重的内存损坏漏洞 (CVE-2021-43527)。

NSS 可用于开发启用安全功能的客户端和服务器应用,支持 SSL v3、TLS、PKCS#5、PKCS #7、PKCS#11、PKCS#12、S/MIME、X.509 v3 证书和其它安全标准。

该漏洞由谷歌漏洞安全研究员 Tavis Ormandy 在 NSS 3.73 或 3.68.1 ESR 之前的版本中发现,并被命名为 “BigSig”。

当使用易受攻击的 NSS 版本处理启用 DER 的DSA 或邮件客户端和PDF查看器中的 RSA-PSS 签名时,CVE-2021-43527 可导致基于堆的缓冲区溢出漏洞。

目前该漏洞已在 NSS 3.68.1 和 NSS 3.73 中修复。

成功利用该漏洞可导致程序崩溃、任意代码执行或安全软件绕过等后果。

2012年10月后发布的所有NSS版本均易受攻击

Moziila 在安全公告中指出,“使用NSS 处理以CMS、S/MIME、PKCS#7 或 PKCS#12 编码的签名的应用可能受影响。使用 NSS 进行证书验证或其它 TLS、X.509、OCSP 或 CRL 功能的应用程序可能受影响,具体取决于NSS的配置方法。” Ormandy 表示,“我们认为自3.14(2012年10月发布)以来的所有版本均易受攻击。Mozilla 计划生成完整的受影响 API 列表,但总结认为NSS的任何标准使用均受影响。该漏洞易于复现而且影响多种算法。“

幸运的是,Mozilla 指出该漏洞并不影响 Mozilla Firefox web 浏览器。然而,所有使用 NSS 进行签名验证的PDF查看器和邮件客户端均被指受影响。

NSS 广泛用于 Mozilla、Red Hat、SUSE 等多种产品中,包括:

  • Firefox、Thunderbird、SeaMonkey和Firefox OS.

  • 开源客户端应用如Evolution、Pidgin、Apache OpenOffice和 LibreOffice。

  • Red Hat服务器产品:Red Hat Directory Server、Red Hat Certificate System和 Apache webserver的 mod_nss SSL 模块。

  • Oracle 的服务器产品(此前被称为Sun Java Enterprise System),包括Oracle Communications Messaging Server 和 Oracle Directory Server Enterprise Edition。

  • SUSE Linux Enterprise Server 支持 NSS 和 Apache webserver 的mod_nss SSL 模块。

Ormandy 表示,“如果你在产品中分发了NSS,则很可能许哟啊更新或向后兼容补丁。“

推荐阅读

开源加密库和 GnuPG 模块 Libgcrypt 紧急修复严重漏洞

Bouncy Castle 加密库修复高危的认证绕过漏洞

速更新!流行的开源邮件客户端 Mozilla Thunderbird 91.3修复多个高危缺陷

Mozilla 加大火狐浏览器漏洞奖励力度

Mozilla 扩大漏洞奖励计划,奖励金为原来的三倍

原文链接

https://www.bleepingcomputer.com/news/security/mozilla-fixes-critical-bug-in-cross-platform-cryptography-library/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

Mozilla 修复跨平台加密库 NSS 中的严重漏洞相关推荐

  1. 谷歌正式开源其多语言跨平台加密库Tink

    在谷歌,很多产品团队使用加密技术来保护用户数据.在加密技术领域,一个很细微的错误都会产生非常严重的后果.想要正确实现加密技术,可能需要先消化数十年的学术文献.毋庸置疑,很多开发人员没有这么多时间. 为 ...

  2. VMware 多款产品中存在严重漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 VMware 提醒客户立即修复位于多款产品中的严重漏洞,它们可被用于发动远程代码执行攻击. 本周三,VMware 提醒称,"应该按照 ...

  3. 开源加密库和 GnuPG 模块 Libgcrypt 紧急修复严重漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 Libgcrypt 的开发人员发布紧急更新,解决该软件最新版本中的一个严重漏洞. Libgcrypt 是一款开源的加密库和 GNU P ...

  4. Bouncy Castle 加密库修复高危的认证绕过漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 最近,Bouncy Castle 加密库修复了一个高危的认证绕过漏洞. 该项目建立于2000年,表示 Java 和 C# 加密中使用的 ...

  5. PHP成为首个在内核中嵌入加密库的编程语言

    PHP团队最近投票一致通过了"将Libsodium库集成到PHP内核中"的决议,使得PHP成为首个使用公认现代加密库的编程语言. Libsodium是个便捷,可交叉编译,现代化,易 ...

  6. 西门子修复热门 CAD 库中的多个代码执行高危漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 本周二,西门子发布安全公告,通知客户称其 Solid Edge 产品受多个高危漏洞影响,这些漏洞是由很多其它组织机构都在使用的第四方软件引 ...

  7. Windows RDP协议中对 Windows 用户密码加密库使用

    远程桌面协议(RDP, Remote Desktop Protocol)是一个多通道(multi-channel)的协议,让用户(客户端或称"本地电脑")连上提供微软终端机服务的电 ...

  8. 微软紧急修复 Windows codecs 库中的两个 RCE 漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 周二,微软发布两个带外安全更新,修复了 Windows Codecs Library中的两个漏洞CVE-2020-1425 和 CVE ...

  9. C++跨平台开源库 之二

    值得学习的C/C++语言开源项目 (1)ACE 庞大.复杂,适合大型项目.开源.免费,不依赖第三方库,支持跨平台. http://www.cs.wustl.edu/~schmidt/ACE.html ...

最新文章

  1. 范进中举,读个博士到底有多难?看看就知道了!
  2. C#测试程序运行时间
  3. linux 配置 clang++ SDL 开发环境 (新手向)
  4. vue变量传值_VUE 学习——父组件传值给子组件
  5. hive转16进制unhex_Java 进制的转换
  6. c语言判断整数_用c++编写闰年的判断基础程序
  7. IIS7的Gzip压缩模式和IIS6的Gzip压缩模式性能对比 【转】
  8. Java 8.9 游戏:井字游戏(C++Java)
  9. wangEditor上传不了图片
  10. 盘点阿里巴巴 34 个牛逼 GitHub 项目
  11. 百度apollo自动驾驶modules\planning\tasks\optimizers\path_time_heuristic\PathTimeHeuristicOptimizer类代码详解
  12. 2021年11月视频行业用户洞察
  13. 37. 注入篇——旁注
  14. 十一.TensorFlow之可视化好帮手B
  15. 10个 安卓应用商店开发者公司账号注册(2022最新最全)
  16. 团队任务3每日立会(2018-10-22)
  17. 随机向量x的协方差阵_统计不相关:两个随机向量x(?)与y(?)统计不相关,若它们的互协方差矩阵不等于零矩阵,即Cxy = O。...
  18. 计算机一级形状填充在哪里,ps填充快捷键,ps填充图案在哪怎么用?
  19. 秒懂流媒体协议 RTMP 与 RTSP
  20. 入门PCB设计AD9学习笔记8-PCB布板规则

热门文章

  1. Hibernate入门案例及增删改查
  2. java的类加载器ClassLoader
  3. 基于LDAP的WebLogic虚拟化统一用户权限管理
  4. 2010.11.25感恩节
  5. 通信原理实践(一)——音频信号处理
  6. iOS开发,轻松获取根控制器当前控制器的正确方式
  7. 【iCore4 双核心板_FPGA】例程五:基础逻辑门实验——逻辑门使用
  8. 【网络编程】网络协议简析
  9. 城南云计算中心项目纳入国家储备库
  10. 《像计算机科学家一样思考Python(第2版)》——2.7 注释