CVE ID(CVE-2023-0401)
CVE編號:CVE-2023-0401
安全級別:重要
發(fā)布日期:2023-03-14
詳細介紹
1.漏洞描述
EDK II是用于UEFI和PI規(guī)范的現(xiàn)代、功能豐富的跨平臺固件開發(fā)環(huán)境。
在PKCS7簽名或簽名和信封數(shù)據(jù)上驗證簽名時,可以取消引用NULL指針。如果OpenSSL庫已知用于簽名的哈希算法,但哈希算法的實現(xiàn)不可用,則摘要初始化將失敗。缺少對初始化函數(shù)返回值的檢查,這將導致摘要API的無效使用,很可能導致崩潰。算法的不可用可能是由于使用啟用FIPS的提供程序配置而導致的,或者更常見的原因是未加載舊版提供程序。PKCS7數(shù)據(jù)由SMIME庫調(diào)用和時間戳(TS)庫調(diào)用處理。OpenSSL中的TLS實現(xiàn)不會調(diào)用這些函數(shù),但是如果第三方應用程序調(diào)用這些函數(shù)來驗證不可信數(shù)據(jù)上的簽名,則會受到影響。
2.影響產(chǎn)品(系統(tǒng)版本 是否受影響)
中標麒麟高級服務器操作系統(tǒng) V7 不影響
銀河麒麟高級服務器操作系統(tǒng) V10 不影響
中標麒麟高級服務器操作系統(tǒng) V6 不影響
銀河麒麟高級服務器操作系統(tǒng)(兼容版) V10 不影響
3.漏洞評分( 漏洞編號 危害程度 CVSS 3.1 評分 漏洞類型)
CVE-2023-0401 重要 5.9 其他
漏洞評分向量:CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
4.修復方案
無需修復