CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 熱門
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 熱門
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 熱門
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行

Walter Black by Walter Black
2026 年 01 月 29 日 13:25
in 新聞, 資安
閱讀時間: 2 分鐘
A A
OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行
2.4k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

加密函式庫 OpenSSL 日前發布了多個版本的重要安全更新(包含 3.6.1, 3.5.5, 3.4.4, 3.3.6, 3.0.19 等),本次更新共修補了 12 個安全漏洞。其中包含一個被官方列為「高風險」(High Severity)的堆疊緩衝區溢位漏洞,攻擊者可能利用此漏洞在未經身分驗證的情況下執行惡意程式碼。

RELATED POSTS

深度推理的 Token 燃燒戰:從 Gemini 3.5 Pro 洩漏、Fable 5 三度延期到 OpenAI 緊急解限,透視大模型的配額焦慮

DeepSeek降價75%引爆市場|Robotaxi最後通牒|產業精選 07.13

AI幻覺催生供應鏈攻擊|OpenAI進軍家庭市場|Reed Jobs聚焦抗癌|產業精選 07.12

OpenSSL 的應用範圍超級廣大,舉凡伺服器、個人電腦、物聯網裝置、虛擬機平台等等都有採用,OpenSSL 就像是數位世界的「水電基礎設施」,它的滲透率之所以驚人,是因為它不僅僅是一個終端應用程式,而是作為一個底層函式庫(Library)被嵌入在無數的軟體堆疊中。包括程式語言的執行環境 (Runtimes)、容器與微服務架構 (Container & Cloud Native)、企業級儲存與備份、資料庫系統 (Databases)、虛擬私人網路與資安設備 (VPN & Security)、AI 與機器學習工作流等等,因此近期陸續都有在做修補的相關工作。

重大更新概覽

OpenSSL 專案團隊釋出了最新的修補版本,主要針對 OpenSSL 3.x 系列以及舊版的 1.1.1 和 1.0.2(針對付費支援用戶)進行維護。

本次修補的漏洞數量達 12 個,範圍涵蓋了 CMS 解析、PKCS#12 處理、TLS 1.3 憑證壓縮以及低階加密功能等多個層面。對於廣泛使用 OpenSSL 作為底層加密基礎的網站、伺服器及應用程式來說,這是一次必須立即關注的更新。

最高風險漏洞:CVE-2025-15467

在本次修補的漏洞清單中,威脅程度最高的是 CVE-2025-15467。

漏洞編號: CVE-2025-15467

官方嚴重性評級(Severity): 高 (High)

漏洞類型: 堆疊緩衝區溢位 (Stack Buffer Overflow)

影響範圍: OpenSSL 3.0, 3.3, 3.4, 3.5, 3.6 等版本。

技術細節: 該漏洞發生在 OpenSSL 解析 CMS(Cryptographic Message Syntax)的 AuthEnvelopedData 結構時。當應用程式處理使用 AEAD 密碼演算法(如 AES-GCM)的 CMS 訊息時,若攻擊者提供一個帶有超大初始化向量(IV)的惡意訊息,將會觸發堆疊緩衝區溢位。

潛在危害: 由於此溢位發生在身分驗證或標籤驗證之前,攻擊者無需具備有效金鑰或通過身分驗證即可觸發此漏洞。雖然利用難度取決於平台保護機制(如 ASLR),但在特定條件下,這可能導致服務崩潰(DoS)甚至遠端程式碼執行(RCE)。

其他值得注意的漏洞

除了上述的高風險漏洞外,本次更新還修補了多個中度(Moderate)與低度(Low)風險的漏洞,包括:

CVE-2025-11187 (Moderate): PKCS#12 MAC 驗證中的參數驗證不當,可能導致緩衝區溢位。

CVE-2025-66199: TLS 1.3 處理壓縮憑證時的記憶體分配過量問題(DoS 風險)。

CVE-2025-69419: PKCS#12 UTF-8 轉換時的越界寫入(Out-of-bounds write)。

CVE-2025-15468: SSL_CIPHER_find() 函數中的 NULL 指標解除參照。

受影響版本與建議更新

此次漏洞影響範圍廣泛,建議所有系統管理員與開發者立即檢查當前使用的 OpenSSL 版本,並升級至對應的最新修復版本:

OpenSSL 3.6 → 請升級至 3.6.1

OpenSSL 3.5 → 請升級至 3.5.5

OpenSSL 3.4 → 請升級至 3.4.4

OpenSSL 3.3 → 請升級至 3.3.6

OpenSSL 3.0 (LTS) → 請升級至 3.0.19

針對仍在使用 OpenSSL 1.1.1 或 1.0.2 的用戶, OpenSSL 官方僅對高級支援(Premium Support)客戶提供修補版本(1.1.1ze 與 1.0.2zn),建議一般用戶盡快規劃遷移至 OpenSSL 3.x 系列以獲得持續的安全保障。

詳細資料請參考 OpenSSL Release Announcement

如何看懂資安通報(Security Advisory)
標籤: OpenSSL資安
Share28Tweet18ShareShareShare5
上一篇

ComfyUI v0.11.0 發布:全面支援 Zimage Omni 等多種新模型,VRAM 最佳化再突破

下一篇

Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

深度推理的 Token 燃燒戰:從 Gemini 3.5 Pro 洩漏、Fable 5 三度延期到 OpenAI 緊急解限,透視大模型的配額焦慮
AI 人工智慧

深度推理的 Token 燃燒戰:從 Gemini 3.5 Pro 洩漏、Fable 5 三度延期到 OpenAI 緊急解限,透視大模型的配額焦慮

2026 年 7 月 13 日
DeepSeek降價75%引爆市場|Robotaxi最後通牒|產業精選 07.13
新聞

DeepSeek降價75%引爆市場|Robotaxi最後通牒|產業精選 07.13

2026 年 7 月 13 日
新聞

AI幻覺催生供應鏈攻擊|OpenAI進軍家庭市場|Reed Jobs聚焦抗癌|產業精選 07.12

2026 年 7 月 12 日
新聞

Meta 刪除 Instagram 爭議 AI 功能|Apple控告OpenAI竊密|產業精選 07.11

2026 年 7 月 11 日
NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署
AI 人工智慧

NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署

2026 年 7 月 10 日
WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路
新聞

WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路

2026 年 7 月 10 日
下一篇
Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

解析 QNAP QuTS hero 新版 h6.0.0.3382  與 Qsirch 7.0 RAG 搜尋

解析 QNAP QuTS hero 新版 h6.0.0.3382 與 Qsirch 7.0 RAG 搜尋

前 Google 工程師竊取 TPU 與 AI 機密罪名成立

前 Google 工程師竊取 TPU 與 AI 機密罪名成立

推薦閱讀

深度推理的 Token 燃燒戰:從 Gemini 3.5 Pro 洩漏、Fable 5 三度延期到 OpenAI 緊急解限,透視大模型的配額焦慮

深度推理的 Token 燃燒戰:從 Gemini 3.5 Pro 洩漏、Fable 5 三度延期到 OpenAI 緊急解限,透視大模型的配額焦慮

2026 年 7 月 13 日
打造頂級私有音樂雲:利用開源套件在 QNAP NAS 上完美部署 Roon Server

打造頂級私有音樂雲:利用開源套件在 QNAP NAS 上完美部署 Roon Server

2026 年 7 月 13 日
DeepSeek降價75%引爆市場|Robotaxi最後通牒|產業精選 07.13

DeepSeek降價75%引爆市場|Robotaxi最後通牒|產業精選 07.13

2026 年 7 月 13 日

AI幻覺催生供應鏈攻擊|OpenAI進軍家庭市場|Reed Jobs聚焦抗癌|產業精選 07.12

2026 年 7 月 12 日

Meta 刪除 Instagram 爭議 AI 功能|Apple控告OpenAI竊密|產業精選 07.11

2026 年 7 月 11 日

近期熱門

  • GPT-5.6 Sol 萬眾矚目上線聚焦多代理協調架構,同場加映 Google Gemini 3.5 Pro 延遲內幕

    GPT-5.6 Sol 萬眾矚目上線聚焦多代理協調架構,同場加映 Google Gemini 3.5 Pro 延遲內幕

    202 shares
    Share 81 Tweet 51
  • 全球首家純人形機器人新創 Agility Robotics 上市聚焦產業機器人,家用機器人再等十年吧

    200 shares
    Share 80 Tweet 50
  • GitHub 趨勢周報 Vol.22:程式碼理解專用 MCP 大幅縮減 Token 消耗

    183 shares
    Share 73 Tweet 46
  • NVIDIA 換新花樣推 AI 雲端建設,結合營收分潤與信用借貸推首波 21 萬顆 GPU 加速全球算力布署

    157 shares
    Share 63 Tweet 39
  • OpenAI 推出 GPT-5.6 模型家族|OpenAI高層異動與AI代理資安漏洞|產業精選 07.10

    146 shares
    Share 58 Tweet 37
  • WordPress 7.0.1 正式釋出,修復 31 個核心與編輯器 Bug,為 7.1 版本鋪路

    130 shares
    Share 52 Tweet 33
  • QNAP QXG-10G1TD 開箱實測:高速、低功耗、五速自適應的10GbE 網路卡

    121 shares
    Share 48 Tweet 30
  • Lovable估值翻倍達132億美元|Google深偽偵測系統假圖|產業精選 07.09

    107 shares
    Share 43 Tweet 27
  • AI 首次完成勒索攻擊但人類仍不可少|SK Hynix AI記憶體赴美 IPO|產業精選 07.07

    98 shares
    Share 39 Tweet 25
  • 知名 JavaScript 執行環境 Bun 宣布全面使用 Rust 重構核心,幕後功臣是誰呢?

    93 shares
    Share 37 Tweet 23

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 熱門
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。