低危 Oracle OSS Support Tools RDA 8.15.17.3.13 Explorer 资源管理漏洞

CVE编号

CVE-2016-6304

利用情况

暂无

补丁情况

官方补丁

披露时间

2016-09-27 08:59:00
漏洞描述
OpenSSL是一种开放源码的SSL实现,用来实现网络通信的高强度加密,现在被广泛地用于各种网络应用程序中。
OpenSSL 1.1.0a、1.0.2i、1.0.1u之前版本在处理恶意客户不断发送的大量OCSP状态请求扩展时,服务器会因内存耗尽而最终拒绝服务。默认配置的服务器即使不支持OCSP,也会导致拒绝服务。使用"no-ocsp"构建时间选项的build不受影响。默认配置的服务器,使用的OpenSSL 1.0.1g之前版本,不受影响,除非应用支持启用OCSP stapling。
解决建议
用户可参考如下供应商提供的安全公告获得补丁信息:
https://www.openssl.org/news/secadv/20160922.txt
参考链接
http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10759
http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00013.html
http://rhn.redhat.com/errata/RHSA-2016-1940.html
http://rhn.redhat.com/errata/RHSA-2016-2802.html
http://rhn.redhat.com/errata/RHSA-2017-1415.html
http://rhn.redhat.com/errata/RHSA-2017-1659.html
http://www-01.ibm.com/support/docview.wss?uid=swg21995039
http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html
http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html
http://www.oracle.com/technetwork/security-advisory/cpujul2017-3236622.html
http://www.oracle.com/technetwork/security-advisory/cpuoct2016-2881722.html
http://www.oracle.com/technetwork/security-advisory/cpuoct2017-3236626.html
http://www.oracle.com/technetwork/topics/security/linuxbulletinoct2016-3090545.html
http://www.oracle.com/technetwork/topics/security/ovmbulletinoct2016-3090547.html
http://www.securityfocus.com/bid/93150
http://www.securitytracker.com/id/1036878
http://www.securitytracker.com/id/1037640
http://www.splunk.com/view/SP-CAAAPSV
http://www.splunk.com/view/SP-CAAAPUE
https://access.redhat.com/errata/RHSA-2017:1413
https://access.redhat.com/errata/RHSA-2017:1414
https://access.redhat.com/errata/RHSA-2017:1658
https://access.redhat.com/errata/RHSA-2017:1801
https://access.redhat.com/errata/RHSA-2017:1802
https://access.redhat.com/errata/RHSA-2017:2493
https://access.redhat.com/errata/RHSA-2017:2494
https://bto.bluecoat.com/security-advisory/sa132
https://git.openssl.org/?p=openssl.git;a=commit;h=2c0d295e26306e15a92eb23a84a...
https://kc.mcafee.com/corporate/index?page=content&id=SB10171
https://nodejs.org/en/blog/vulnerability/september-2016-security-releases/
https://security.FreeBSD.org/advisories/FreeBSD-SA-16:26.openssl.asc
https://security.gentoo.org/glsa/201612-16
https://www.openssl.org/news/secadv/20160922.txt
https://www.tenable.com/security/tns-2016-16
https://www.tenable.com/security/tns-2016-20
https://www.tenable.com/security/tns-2016-21
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 openssl openssl 1.0.2 -
运行在以下环境
应用 openssl openssl 1.0.2 beta1 -
运行在以下环境
应用 openssl openssl 1.0.2 beta2 -
运行在以下环境
应用 openssl openssl 1.0.2 beta3 -
运行在以下环境
应用 openssl openssl 1.0.2a -
运行在以下环境
应用 openssl openssl 1.0.2b -
运行在以下环境
应用 openssl openssl 1.0.2c -
运行在以下环境
应用 openssl openssl 1.0.2d -
运行在以下环境
应用 openssl openssl 1.0.2e -
运行在以下环境
应用 openssl openssl 1.0.2f -
运行在以下环境
应用 openssl openssl 1.0.2h -
2
运行在以下环境
应用 openssl openssl 1.1.0 -
3
运行在以下环境
应用 openssl openssl 1.0.1 -
运行在以下环境
应用 openssl openssl 1.0.1 beta1 -
运行在以下环境
应用 openssl openssl 1.0.1 beta2 -
运行在以下环境
应用 openssl openssl 1.0.1 beta3 -
运行在以下环境
应用 openssl openssl 1.0.1a -
运行在以下环境
应用 openssl openssl 1.0.1b -
运行在以下环境
应用 openssl openssl 1.0.1c -
运行在以下环境
应用 openssl openssl 1.0.1d -
运行在以下环境
应用 openssl openssl 1.0.1e -
运行在以下环境
应用 openssl openssl 1.0.1f -
运行在以下环境
应用 openssl openssl 1.0.1g -
运行在以下环境
应用 openssl openssl 1.0.1h -
运行在以下环境
应用 openssl openssl 1.0.1i -
运行在以下环境
应用 openssl openssl 1.0.1j -
运行在以下环境
应用 openssl openssl 1.0.1k -
运行在以下环境
应用 openssl openssl 1.0.1l -
运行在以下环境
应用 openssl openssl 1.0.1m -
运行在以下环境
应用 openssl openssl 1.0.1n -
运行在以下环境
应用 openssl openssl 1.0.1o -
运行在以下环境
应用 openssl openssl 1.0.1p -
运行在以下环境
应用 openssl openssl 1.0.1q -
运行在以下环境
应用 openssl openssl 1.0.1r -
运行在以下环境
应用 openssl openssl 1.0.1s -
运行在以下环境
应用 openssl openssl 1.0.1t -
4
运行在以下环境
应用 nodejs node.js * Up to
(including)
6.6.0
5
运行在以下环境
系统 redhat_7 openssl * Up to
(excluding)
1:1.0.1e-51.el7_2.7
运行在以下环境
系统 debian DPKG * Up to
(excluding)
1.0.2i-1
运行在以下环境
系统 ubuntu_16.04_lts openssl * Up to
(excluding)
1.0.2g-1ubuntu4.4
运行在以下环境
系统 ubuntu_14.04_lts openssl * Up to
(excluding)
1.0.1f-1ubuntu2.20
运行在以下环境
系统 ubuntu_12.04_lts openssl * Up to
(excluding)
1.0.1-4ubuntu5.37
运行在以下环境
系统 ubuntu_18.04_lts openssl * Up to
(excluding)
1.0.2g-1ubuntu9
运行在以下环境
系统 ubuntu_18.10 openssl * Up to
(excluding)
1.0.2g-1ubuntu9
运行在以下环境
系统 suse_12 sles12-docker-image * Up to
(excluding)
1.1.4-20171002
阿里云评分
3.1
  • 攻击路径
    远程
  • 攻击复杂度
    复杂
  • 权限要求
    无需权限
  • 影响范围
    有限影响
  • EXP成熟度
    未验证
  • 补丁情况
    官方补丁
  • 数据保密性
    无影响
  • 数据完整性
    无影响
  • 服务器危害
    无影响
  • 全网数量
    100
CWE-ID 漏洞类型
CWE-399 资源管理错误
阿里云安全产品覆盖情况