CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 熱門
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 熱門
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 熱門
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行

Walter Black by Walter Black
2026 年 01 月 29 日 13:25
in 新聞, 資安
閱讀時間: 2 分鐘
A A
OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行
2.4k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

加密函式庫 OpenSSL 日前發布了多個版本的重要安全更新(包含 3.6.1, 3.5.5, 3.4.4, 3.3.6, 3.0.19 等),本次更新共修補了 12 個安全漏洞。其中包含一個被官方列為「高風險」(High Severity)的堆疊緩衝區溢位漏洞,攻擊者可能利用此漏洞在未經身分驗證的情況下執行惡意程式碼。

RELATED POSTS

黃仁勳籲 AI 監管放手讓業者自理|費城抗議資料中心擴建|AI墳場揭失敗清單|產業精選 09.16

從零打造自己的 Linux:Linux from Scratch

商周集團網站遭攻擊一週仍未復原,主網域改導向 campaign 子網域

OpenSSL 的應用範圍超級廣大,舉凡伺服器、個人電腦、物聯網裝置、虛擬機平台等等都有採用,OpenSSL 就像是數位世界的「水電基礎設施」,它的滲透率之所以驚人,是因為它不僅僅是一個終端應用程式,而是作為一個底層函式庫(Library)被嵌入在無數的軟體堆疊中。包括程式語言的執行環境 (Runtimes)、容器與微服務架構 (Container & Cloud Native)、企業級儲存與備份、資料庫系統 (Databases)、虛擬私人網路與資安設備 (VPN & Security)、AI 與機器學習工作流等等,因此近期陸續都有在做修補的相關工作。

重大更新概覽

OpenSSL 專案團隊釋出了最新的修補版本,主要針對 OpenSSL 3.x 系列以及舊版的 1.1.1 和 1.0.2(針對付費支援用戶)進行維護。

本次修補的漏洞數量達 12 個,範圍涵蓋了 CMS 解析、PKCS#12 處理、TLS 1.3 憑證壓縮以及低階加密功能等多個層面。對於廣泛使用 OpenSSL 作為底層加密基礎的網站、伺服器及應用程式來說,這是一次必須立即關注的更新。

最高風險漏洞:CVE-2025-15467

在本次修補的漏洞清單中,威脅程度最高的是 CVE-2025-15467。

漏洞編號: CVE-2025-15467

官方嚴重性評級(Severity): 高 (High)

漏洞類型: 堆疊緩衝區溢位 (Stack Buffer Overflow)

影響範圍: OpenSSL 3.0, 3.3, 3.4, 3.5, 3.6 等版本。

技術細節: 該漏洞發生在 OpenSSL 解析 CMS(Cryptographic Message Syntax)的 AuthEnvelopedData 結構時。當應用程式處理使用 AEAD 密碼演算法(如 AES-GCM)的 CMS 訊息時,若攻擊者提供一個帶有超大初始化向量(IV)的惡意訊息,將會觸發堆疊緩衝區溢位。

潛在危害: 由於此溢位發生在身分驗證或標籤驗證之前,攻擊者無需具備有效金鑰或通過身分驗證即可觸發此漏洞。雖然利用難度取決於平台保護機制(如 ASLR),但在特定條件下,這可能導致服務崩潰(DoS)甚至遠端程式碼執行(RCE)。

其他值得注意的漏洞

除了上述的高風險漏洞外,本次更新還修補了多個中度(Moderate)與低度(Low)風險的漏洞,包括:

CVE-2025-11187 (Moderate): PKCS#12 MAC 驗證中的參數驗證不當,可能導致緩衝區溢位。

CVE-2025-66199: TLS 1.3 處理壓縮憑證時的記憶體分配過量問題(DoS 風險)。

CVE-2025-69419: PKCS#12 UTF-8 轉換時的越界寫入(Out-of-bounds write)。

CVE-2025-15468: SSL_CIPHER_find() 函數中的 NULL 指標解除參照。

受影響版本與建議更新

此次漏洞影響範圍廣泛,建議所有系統管理員與開發者立即檢查當前使用的 OpenSSL 版本,並升級至對應的最新修復版本:

OpenSSL 3.6 → 請升級至 3.6.1

OpenSSL 3.5 → 請升級至 3.5.5

OpenSSL 3.4 → 請升級至 3.4.4

OpenSSL 3.3 → 請升級至 3.3.6

OpenSSL 3.0 (LTS) → 請升級至 3.0.19

針對仍在使用 OpenSSL 1.1.1 或 1.0.2 的用戶, OpenSSL 官方僅對高級支援(Premium Support)客戶提供修補版本(1.1.1ze 與 1.0.2zn),建議一般用戶盡快規劃遷移至 OpenSSL 3.x 系列以獲得持續的安全保障。

詳細資料請參考 OpenSSL Release Announcement

如何看懂資安通報(Security Advisory)
標籤: OpenSSL資安
Share29Tweet18ShareShareShare5
上一篇

ComfyUI v0.11.0 發布:全面支援 Zimage Omni 等多種新模型,VRAM 最佳化再突破

下一篇

Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

黃仁勳籲 AI 監管放手讓業者自理|費城抗議資料中心擴建|AI墳場揭失敗清單|產業精選 09.16
新聞

黃仁勳籲 AI 監管放手讓業者自理|費城抗議資料中心擴建|AI墳場揭失敗清單|產業精選 09.16

2026 年 9 月 16 日
新聞

從零打造自己的 Linux:Linux from Scratch

2026 年 9 月 16 日
商周集團網站遭攻擊一週仍未復原,主網域改導向 campaign 子網域
新聞

商周集團網站遭攻擊一週仍未復原,主網域改導向 campaign 子網域

2026 年 9 月 15 日
微軟緊急釋出 KB5129195 頻外更新,修補 9 月更新造成的 RDS 當機與 Hyper-V 問題,USB 音訊災情仍未完全解決
新聞

微軟緊急釋出 KB5129195 頻外更新,修補 9 月更新造成的 RDS 當機與 Hyper-V 問題,USB 音訊災情仍未完全解決

2026 年 9 月 15 日
Steam Frame 售價 1059 美元起跳,Valve 跨足硬體市場再掀波瀾
新聞

Steam Frame 售價 1059 美元起跳,Valve 跨足硬體市場再掀波瀾

2026 年 9 月 15 日
Nvidia 執行長直言 AI 減速不可能|OpenAI 豪擲三億收購相機團隊|產業精選 09.15
新聞

Nvidia 執行長直言 AI 減速不可能|OpenAI 豪擲三億收購相機團隊|產業精選 09.15

2026 年 9 月 15 日
下一篇
Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

解析 QNAP QuTS hero 新版 h6.0.0.3382  與 Qsirch 7.0 RAG 搜尋

解析 QNAP QuTS hero 新版 h6.0.0.3382 與 Qsirch 7.0 RAG 搜尋

前 Google 工程師竊取 TPU 與 AI 機密罪名成立

前 Google 工程師竊取 TPU 與 AI 機密罪名成立

推薦閱讀

黃仁勳籲 AI 監管放手讓業者自理|費城抗議資料中心擴建|AI墳場揭失敗清單|產業精選 09.16

黃仁勳籲 AI 監管放手讓業者自理|費城抗議資料中心擴建|AI墳場揭失敗清單|產業精選 09.16

2026 年 9 月 16 日

從零打造自己的 Linux:Linux from Scratch

2026 年 9 月 16 日

DeepSeek-V4.1-Flash 雙機 GB10 搭配 QNAP NAS 儲存架構實測

2026 年 9 月 15 日
商周集團網站遭攻擊一週仍未復原,主網域改導向 campaign 子網域

商周集團網站遭攻擊一週仍未復原,主網域改導向 campaign 子網域

2026 年 9 月 15 日
微軟緊急釋出 KB5129195 頻外更新,修補 9 月更新造成的 RDS 當機與 Hyper-V 問題,USB 音訊災情仍未完全解決

微軟緊急釋出 KB5129195 頻外更新,修補 9 月更新造成的 RDS 當機與 Hyper-V 問題,USB 音訊災情仍未完全解決

2026 年 9 月 15 日

近期熱門

  • 微軟緊急釋出 KB5129195 頻外更新,修補 9 月更新造成的 RDS 當機與 Hyper-V 問題,USB 音訊災情仍未完全解決

    微軟緊急釋出 KB5129195 頻外更新,修補 9 月更新造成的 RDS 當機與 Hyper-V 問題,USB 音訊災情仍未完全解決

    312 shares
    Share 125 Tweet 78
  • 21世紀音樂理論教室:開放教科書如何翻轉大學音樂教育?

    224 shares
    Share 90 Tweet 56
  • 蘋果 2026 秋季發表會總整理:首款摺疊機 iPhone Duo 登場,iPhone 18 Pro 配備可變光圈相機

    180 shares
    Share 72 Tweet 45
  • 商周集團網站遭攻擊一週仍未復原,主網域改導向 campaign 子網域

    180 shares
    Share 72 Tweet 45
  • OpenAI 千禧年難題解題掀波:Navier–Stokes 證明引爆時序質疑,核心研究員為失言公開致歉

    160 shares
    Share 64 Tweet 40
  • GitHub 趨勢周報 Vol.32:技能成為新的散布單位,本地優先工具改以 Rust 重寫

    158 shares
    Share 63 Tweet 40
  • Automattic 執行長被迫休假|OpenAI 董事會納入 AI 安全研究先驅 Paul Christiano|產業精選 09.10

    146 shares
    Share 58 Tweet 37
  • Sakana AI 推出 Fugu Max 與 Fugu Ultra v2,視覺推論分數超越 Opus 5 與 Fable 5

    146 shares
    Share 58 Tweet 37
  • Anthropic 揭 Claude 遭國家級間諜與七家實驗室濫用|AI 趨勢精選 09.14

    146 shares
    Share 58 Tweet 37
  • NVIDIA 營收暴衝 70%、OpenAI Pro 訂閱暫停新戶註冊|產業精選 09.11

    143 shares
    Share 57 Tweet 36

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 熱門
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。