甲骨文深度集成 GPT-5,助力企业智能化转型浙大团队破解AI生成难题:让机器学会"深思熟虑"而非"冲动决策"罗永浩官宣明日将公布TBT项目 号称九年磨一面超长视频生成的新突破!LongVie 框架让创作无界限爱奇艺2025Q2总收入66.3亿元:爆款内容不断,持续投入AI、微剧、体验和海外业务百度Q2财报:总营收327亿 AI新业务收入首次超100亿金山软件 2025Q2 营收 23.1 亿元,同比下降 7%,净利润 5.3 亿元昇腾助力中科大团队实现MoE 稀疏大模型并行推理提速超30%中国电信2025年上半年发展:数字信息与AI+创新双引擎领跑印度沃达丰创意与IBM合作打造AI创新中心亚马逊:《2025全球跨境电商供应链发展趋势报告》达梦数据2025中报预增超40%,核心技术突破驱动高质量发展饮水安全与健康需求双升级,碧云泉H7苏格净水器以技术创新引领行业新方向英特尔UQD互插互换联盟成立,引领液冷行业标准化新篇章 追光向新,阳光新能源“科技追光之旅”南京站引热潮第九届未来网络发展大会开幕 三大重磅科技成果发布北京新材道InterMat入选国家首批可信数据空间试点 以创新技术破解工业数据流通难题产能满载、结构升级:志高机械钻机业务量价齐升今日校园率先深度适配鸿蒙5,千万师生畅享无缝体验艾瑞咨询:《2025年中国零售消费行业生成式AI及数据应用研究报告》
  • 首页 > 产经新闻频道 > 业界新闻

    Docker镜像漏洞调查:SSL Death Alert排名“榜首”

    2017年04月28日 13:19:37 来源:驱动中国

      近日,国外安全机构Federacy发布一项公开仓库中的Docker镜像漏洞调查,结果显示有24%的Docker镜像存在多个已知漏洞,影响最广泛的是一个名为SSL Death Alert(死亡警戒)的拒绝服务漏洞。据悉该漏洞由中国安全团队360GearTeam发现,并提交给厂商在2016年10月完成修复,但目前在公开仓库中仍有很大比例的Docker镜像没有进行安全更新。

      Federacy调查原文:https://www.federacy.com/docker_image_vulnerabilities

      SSL Death Alert是由360GearTeam安全研究员石磊在阅读OpenSSL源码时发现的,它是基础开源加密软件OpenSSL和GnuTLS的漏洞,会导致基于GnuTLS、OpenSSL和NSS编译的软件产生拒绝服务攻击,也可以直接远程影响到Nginx、Apache等重要Web组件的正常运行。由于大部分Docker镜像包含这些基础软件,因此也受到漏洞影响。

      发现漏洞后,360GearTeam第一时间将SSL Death Alert的技术细节提交给OpenSSL 官方和 RedHat 产品安全团队。2016年10月,OpenSSL、Debian以及Redhat/CentOS都发布安全公告(漏洞编号:CVE-2016-8610),并推出软件更新版本。但是由于部分企业缺乏安全运维能力,此漏洞在官方修复半年后竟成为Docker镜像的“大杀器”。

      Docker容器是一种轻量级的虚拟化解决方案,可以简化服务器部署,隔离系统上的不同服务,整合服务器资源等,是云计算的重要基础组件。镜像是Docker中的核心技术,用以支撑Docker容器的运行。各大软件发行商可以提供一个基础的Docker镜像,比如Ubuntu、Debian、RHEL等,类似于一个基本的发行版环境;开发者或者运维人员还可以在基础镜像中部署一些其他环境,比如MySQL、SSL等。

      在网络世界,大量服务器端软件都会使用OpenSSL,Docker作为云计算基础,能够为企业提供各种PaSS服务,这些服务中很多都会用到OpenSSL。一旦SSL Death Alert漏洞被黑客恶意利用,使用Docker的网站和企业的服务器将面临着被轻易攻击瘫痪的危险,对企业造成严重损失,同时也会影响到用户对各种互联网服务的正常使用。Federacy的Docker镜像漏洞调查就是为此敲响了警钟。

      360GearTeam表示,对于SSL Death Alert这类基础软件漏洞,企业的安全运维人员应全面排查相关软件的部署状况,及时采取升级版本等安全更新措施,从而彻底消除漏洞风险。

      关于360GearTeam

      360GearTeam是360公司旗下一支专注于互联网基础组件安全研究的新锐团队,2016年获QEMU、Xen、VirtualBox等虚拟化软件致谢65次,以及OpenSSL、NTP、Firefox等重要开源项目致谢49次,成立不到一年时间就荣获了上百次漏洞报告致谢,达到世界领先水平。

      关于SSL Death Alert漏洞

      在OpenSSL针对SSL/TLS协议握手过程的实现中,允许客户端重复发送打包的 "SSL3_RT_ALERT" -> "SSL3_AL_WARNING" 类型明文未定义警告包,且OpenSSL在实现中遇到未定义警告包时仍选择忽略并继续处理接下来的通信内容(如果有的话)。攻击者可以容易的利用该缺陷在一个消息中打包大量未定义类型警告包,使服务或进程陷入无意义的循环,从而导致占用掉服务或进程100%的CPU使用率。同样的问题也存在于Gnutls软件中。

      漏洞修复方案

      从供应商获得软件更新,参考以下链接:

      OpenSSL:https://www.openssl.org/source/

      Debian:https://security-tracker.debian.org/tracker/CVE-2016-8610

      Redhat/CentOS:https://access.redhat.com/security/cve/CVE-2016-8610

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    海报生成中...

    最新新闻

    热门新闻

    即时

    全球顶级AI创作社区回归!海艺AI国内首发“全民娱乐化创作

    海艺AI的模型系统在国际市场上广受好评,目前站内累计模型数超过80万个,涵盖写实、二次元、插画、设计、摄影、风格化图像等多类型应用场景,基本覆盖所有主流创作风格。

    新闻

    明火炊具市场:三季度健康属性贯穿全类目

    奥维云网(AVC)推总数据显示,2024年1-9月明火炊具线上零售额94.2亿元,同比增加3.1%,其中抖音渠道表现优异,同比有14%的涨幅,传统电商略有下滑,同比降低2.3%。

    企业IT

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    3C消费

    华硕ProArt创艺27 Pro PA279CRV显示器,高能实力,创

    华硕ProArt创艺27 Pro PA279CRV显示器,凭借其优秀的性能配置和精准的色彩呈现能力,为您的创作工作带来实质性的帮助,双十一期间低至2799元,性价比很高,简直是创作者们的首选。

    研究

    中国信通院罗松:深度解读《工业互联网标识解析体系

    9月14日,2024全球工业互联网大会——工业互联网标识解析专题论坛在沈阳成功举办。