惠普Teradici PCoIP 受OpenSSL 漏洞影响,波及1500万个端点

news/2024/11/30 2:27:31/

0489767437a786d0776b4724e526c2d7.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

f0278127513c33e7a42e94e6f6d0fd1e.png

惠普提醒称,Teradici PCoIP 客户端和代理(Windows、Linux 和 macOS 版本)中存在一个严重漏洞,影响1500个端点。

d9bfb9a5813ef87117240b4d2aadce9a.png

惠普发现,Teradici 受最近披露的 OpenSSL 证书解析漏洞影响。该漏洞可触发Expat 中的无限拒绝服务循环和多个整数溢出漏洞。Teradici PCoIP 是一个专有的远程桌面服务,已向很多虚拟化产品厂商发放许可,惠普于2021年将其收购并用于自家产品中。

从官方网站来看,Teradici PCoIP 产品部署在1500万个端点中,为政府机构、军队、游戏开发企业、广播企业、新闻组织机构等提供支持。

f9bf4b0740e72cad30cb302da7140031.gif

严重的整数溢出漏洞

惠普发布安全公告,披露了10个漏洞,其中3个是严重等级(CVSS v3评分9.8),8个为高危漏洞,1个为中危漏洞。

本次惠普修复的一个最严重漏洞是CVE-2022-0778,是位于OpenSSL 中的拒绝服务缺陷,可由解析恶意构造的证书触发。该漏洞将触发一个循环,导致该软件无法响应;考虑到该产品发挥的重要作用,此类攻击将具有非常大的破坏作用,因为用户将无法远程访问设备。

惠普修复的其它多个严重漏洞是CVE-2022-22822、CVE-2022-22823和CVE-2022-22824,它们都是位于libexpat 中的整数溢出和无效转换问题,可能导致不受控制的资源耗尽、提权和远程代码执行问题。

余下的5个高危漏洞也属于整数溢出漏洞,它们是CVE-2021-45960、CVE-2022-22825、CVE-2022-22826、CVE-2022-22827和CVE-2021-46143。

受上述漏洞影响的惠普产品包括 PCoIP 客户端,客户端SDK,Graphics Agent,和Windows、Linux 和 macOS 的Standard Agent。为了解决所有问题,用户应更新至版本22.01.3或使用OpenSSL 1.1.1n和libexpat 2.4.7 的后续版本。

惠普在2022年4月4日和5日发布安全更新,如用户在该更新发布后已更新 Teradici,则是安全的。

8868e0b53212b799ab2cde73bb4b07d6.gif

OpenSSL 漏洞影响

该OpenSSL 拒绝服务漏洞影响广泛,虽然它并非可导致灾难性攻击后果的漏洞,但鉴于OpenSSL 部署广泛,因此仍然是一个严重漏洞。

上个月晚些时候,QNAP 提醒称,多数NAS 设备易受CVE-2022-0778影响并督促用户尽快应用安全更新。上周,Palo Alto 公司提醒称,其VPN、XDR和防火墙产品客户应尽快应用安全更新,并提出了相关缓解措施。


代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

OpenSSL 修复高危的无限循环漏洞

OpenSSL 高危漏洞可被用于修改应用数据

速修复!OpenSSL 披露DoS 和证书验证高危漏洞,可导致服务器崩溃

OpenSSL 修复三个新漏洞

OpenSSL 修复可导致 DoS攻击的高危漏洞

原文链接

https://www.bleepingcomputer.com/news/security/critical-hp-teradici-pcoip-flaws-impact-15-million-endpoints/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

aff6d87826ad017952ad25852c3d4ae7.png

48947dd31a33033054ea32934534bddc.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   a8316bfa17149500bed1c53fd1f5d825.gif 觉得不错,就点个 “在看” 或 "赞” 吧~


http://www.ppmy.cn/news/535196.html

相关文章

Java设计模式-单例/工厂/代理

设计模式 单例模式实现饿汉式懒汉式双重检测 工厂模式简单工厂模式抽象工厂 代理模式静态代理动态代理JDK动态代理原理cglib代理原理 单例模式 单例模式用来保证类在内存中只能有一个对象,因为对象的创建和销毁都会占用系统资源,一些昂贵的资源可以使用…

惠普涉嫌做局压货 代理商400万货砸在手里

惠普渠道生意伙伴北京烽火九州科技有限公司称,被惠普“耍”了一通,面临400多万元的损失。 惠普中国发言人陈雷昨日对外表示,正展开彻底调查,将在合适时候给予回应。 “当初我想,有惠普三个业务部门的老大邮件确认&am…

惠普服务器F10中收集硬件日志方法

HPE惠普服务器F10中收集硬件日志方法 (2018-08-04 22:55:26) 转载▼ 分类: 贵阳惠普服务器总代理 步骤:(下面这个截图是我之前截的,界面可能会有细微出入.但是方法都一样.) 先把u盘插入到服务器上. 重启服务器点击f10,如果屏幕有3个选项,选择第一个intelligent …

Java常见设计模式之代理模式

指由一个代理主题来操作真实主题,真实主题执行具体的业务操作,而代理主题负责其它相关业务的处理。比如生活中的通过代理访问网络,客户通过网络代理连接网络(具体业务),由代理服务器完成用户权限和访问限制…

GEE:欧几里得距离——计算目标图像中每个像素到目标像素的距离

作者:CSDN @ _养乐多_ 利用欧几里得距离计算目标图像中每个像素到目标像素的距离,以量化像素与目标的接近程度。 结果如下图所示, 文章目录 一、欧几里得距离简介二、代码一、欧几里得距离简介 欧几里得距离(Euclidean distance)是在数学中常用的一种距离度量方式,用于…

一文带你理解JDK动态代理原理

写在开头,为什么要写这篇文章。 为了面试的时候有话说,以及记录自己对动态代理的理解。 1.为什么要有动态代理? 动态代理可能在平时编程中很少看到,但是在使用的各种框架底层都使用了动态代理。它主要是对我们编写的代码逻辑进…

惠普渠道回归

2014财年,惠普企业集团业务获得了“意外”的快速增长。如何才能将这种“意外”增长变成持续、稳定的增长呢?惠普企业集团已经胸有成竹——强化风险管理,拓展行业和区域市场,投入过亿元资金支持渠道发展。 “2014财年是惠普企业集团业务稳步增…

设计模式——代理模式你真的了解了吗

代理模式 代理模式一、代理模式的简述二、代理模式的结构三、代理模式的实现四、JDK代理方式五、小结 代理模式 引入: 代理模式是常用的结构性模式之一,当无法直接访问某个对象或访问某个对象困难时,我们可以通过代理对象间接访问,为了保证…