没错,如果你的代码中实现了rsa的认证sdk,那你的项目很可能已经成功“继承”了这两个安全漏洞!
近期,研究人员在rsa的实现代码中发现了两个严重的身份认证漏洞,看来rsa的开发人员以及广大应用管理员们又得有两个高危漏洞需要去修复啦!
输入验证漏洞-cve-2017-14377
根据安全研究人员透露的信息,这个安全漏洞存在于rsa的软件之中,而这个软件专用于为apache提供基于web的身份认证功能。由于rsa的apacheweb服务器认证代理中存在一个“输入验证问题”,因此才导致了这个认证绕过漏洞存在。
如果认证代理使用的是udp的话,那就没有问题了。但是如果它使用的是tcp,那么未经身份认证的远程攻击者就可以向其发送一个经过专门设计的恶意数据包,然后触发一次验证错误,便能够访问到目标服务器中的资源。
目前,rsa已经发布了相关的漏洞补丁,有需要的用户可以点击进行下载。
错误处理漏洞-cve-2017-14378
另一个严重的安全漏洞存在于rsa的身份认证代理sdk(c语言版)中,这也就意味着任何部署了这个sdk的系统都将会受到这个漏洞的影响。
研究人员表示,8.5版本和8.7版本的sdk(rsa)中存在一个错误处理漏洞。这个漏洞将影响tcp异步模式实现,如果攻击者能够触发这个错误处理漏洞,他们将能够绕过目标系统中的身份认证限制。
需要注意的是,这个漏洞并不会影响rsa的java版本sdk。已修复版本的sdk可点击获取。
* 参考来源:theregister,fb小编alpha_h4ck编译,来自freebuf.com
试用申请