CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 新聞

OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行

Walter Black by Walter Black
2026 年 01 月 29 日 13:25
閱讀時間: 2 分鐘
A A
OpenSSL 發布緊急安全更新,修補 12 項漏洞,最高風險 CVE-2025-15467 恐導致遠端程式碼執行
2.3k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

加密函式庫 OpenSSL 日前發布了多個版本的重要安全更新(包含 3.6.1, 3.5.5, 3.4.4, 3.3.6, 3.0.19 等),本次更新共修補了 12 個安全漏洞。其中包含一個被官方列為「高風險」(High Severity)的堆疊緩衝區溢位漏洞,攻擊者可能利用此漏洞在未經身分驗證的情況下執行惡意程式碼。

RELATED POSTS

審查員痛批一坨狗屎卻照樣放行?揭開微軟政府雲 (GCC High) 的 FedRAMP 審查黑幕

Mistral Forge 打造企業專屬頂級 AI,同場加映 Mistral Small 4 與駐點科學家

OpenAI 推出最強小模型 GPT-5.4 mini / nano,宣告 ALL IN 核心算力,將捨棄Sora!

OpenSSL 的應用範圍超級廣大,舉凡伺服器、個人電腦、物聯網裝置、虛擬機平台等等都有採用,OpenSSL 就像是數位世界的「水電基礎設施」,它的滲透率之所以驚人,是因為它不僅僅是一個終端應用程式,而是作為一個底層函式庫(Library)被嵌入在無數的軟體堆疊中。包括程式語言的執行環境 (Runtimes)、容器與微服務架構 (Container & Cloud Native)、企業級儲存與備份、資料庫系統 (Databases)、虛擬私人網路與資安設備 (VPN & Security)、AI 與機器學習工作流等等,因此近期陸續都有在做修補的相關工作。

重大更新概覽

OpenSSL 專案團隊釋出了最新的修補版本,主要針對 OpenSSL 3.x 系列以及舊版的 1.1.1 和 1.0.2(針對付費支援用戶)進行維護。

本次修補的漏洞數量達 12 個,範圍涵蓋了 CMS 解析、PKCS#12 處理、TLS 1.3 憑證壓縮以及低階加密功能等多個層面。對於廣泛使用 OpenSSL 作為底層加密基礎的網站、伺服器及應用程式來說,這是一次必須立即關注的更新。

最高風險漏洞:CVE-2025-15467

在本次修補的漏洞清單中,威脅程度最高的是 CVE-2025-15467。

漏洞編號: CVE-2025-15467

官方嚴重性評級(Severity): 高 (High)

漏洞類型: 堆疊緩衝區溢位 (Stack Buffer Overflow)

影響範圍: OpenSSL 3.0, 3.3, 3.4, 3.5, 3.6 等版本。

技術細節: 該漏洞發生在 OpenSSL 解析 CMS(Cryptographic Message Syntax)的 AuthEnvelopedData 結構時。當應用程式處理使用 AEAD 密碼演算法(如 AES-GCM)的 CMS 訊息時,若攻擊者提供一個帶有超大初始化向量(IV)的惡意訊息,將會觸發堆疊緩衝區溢位。

潛在危害: 由於此溢位發生在身分驗證或標籤驗證之前,攻擊者無需具備有效金鑰或通過身分驗證即可觸發此漏洞。雖然利用難度取決於平台保護機制(如 ASLR),但在特定條件下,這可能導致服務崩潰(DoS)甚至遠端程式碼執行(RCE)。

其他值得注意的漏洞

除了上述的高風險漏洞外,本次更新還修補了多個中度(Moderate)與低度(Low)風險的漏洞,包括:

CVE-2025-11187 (Moderate): PKCS#12 MAC 驗證中的參數驗證不當,可能導致緩衝區溢位。

CVE-2025-66199: TLS 1.3 處理壓縮憑證時的記憶體分配過量問題(DoS 風險)。

CVE-2025-69419: PKCS#12 UTF-8 轉換時的越界寫入(Out-of-bounds write)。

CVE-2025-15468: SSL_CIPHER_find() 函數中的 NULL 指標解除參照。

受影響版本與建議更新

此次漏洞影響範圍廣泛,建議所有系統管理員與開發者立即檢查當前使用的 OpenSSL 版本,並升級至對應的最新修復版本:

OpenSSL 3.6 → 請升級至 3.6.1

OpenSSL 3.5 → 請升級至 3.5.5

OpenSSL 3.4 → 請升級至 3.4.4

OpenSSL 3.3 → 請升級至 3.3.6

OpenSSL 3.0 (LTS) → 請升級至 3.0.19

針對仍在使用 OpenSSL 1.1.1 或 1.0.2 的用戶, OpenSSL 官方僅對高級支援(Premium Support)客戶提供修補版本(1.1.1ze 與 1.0.2zn),建議一般用戶盡快規劃遷移至 OpenSSL 3.x 系列以獲得持續的安全保障。

詳細資料請參考 OpenSSL Release Announcement

如何看懂資安通報(Security Advisory)
標籤: OpenSSL資安
Share28Tweet17ShareShareShare5
上一篇

ComfyUI v0.11.0 發布:全面支援 Zimage Omni 等多種新模型,VRAM 最佳化再突破

下一篇

Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

審查員痛批一坨狗屎卻照樣放行?揭開微軟政府雲 (GCC High) 的 FedRAMP 審查黑幕
新聞

審查員痛批一坨狗屎卻照樣放行?揭開微軟政府雲 (GCC High) 的 FedRAMP 審查黑幕

2026 年 3 月 19 日
Mistral Forge 打造企業專屬頂級 AI,同場加映 Mistral Small 4 與駐點科學家
AI 人工智慧

Mistral Forge 打造企業專屬頂級 AI,同場加映 Mistral Small 4 與駐點科學家

2026 年 3 月 19 日
OpenAI 推出最強小模型 GPT-5.4 mini / nano,宣告 ALL IN 核心算力,將捨棄Sora!
AI 人工智慧

OpenAI 推出最強小模型 GPT-5.4 mini / nano,宣告 ALL IN 核心算力,將捨棄Sora!

2026 年 3 月 19 日
AGI 的終極考卷?Google DeepMind 發表人類十大認知分類評測框架與 20 萬美元懸賞
AI 人工智慧

AGI 的終極考卷?Google DeepMind 發表人類十大認知分類評測框架與 20 萬美元懸賞

2026 年 3 月 18 日
實測 NemoClaw : NVIDIA 版龍蝦也開源!為 OpenClaw 打造企業級資安護欄
AI 人工智慧

實測 NemoClaw : NVIDIA 版龍蝦也開源!為 OpenClaw 打造企業級資安護欄

2026 年 3 月 18 日
NVIDIA DLSS 5 於 GTC 2026 登場,究竟是繪圖技術的突破,還是破壞藝術風格的 AI 濾鏡 only?
AI 人工智慧

NVIDIA DLSS 5 於 GTC 2026 登場,究竟是繪圖技術的突破,還是破壞藝術風格的 AI 濾鏡 only?

2026 年 3 月 17 日
下一篇
Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

Anthropic CEO 警告:人類社會尚未成熟到足以駕馭超知能

解析 QNAP QuTS hero 新版 h6.0.0.3382  與 Qsirch 7.0 RAG 搜尋

解析 QNAP QuTS hero 新版 h6.0.0.3382 與 Qsirch 7.0 RAG 搜尋

推薦閱讀

審查員痛批一坨狗屎卻照樣放行?揭開微軟政府雲 (GCC High) 的 FedRAMP 審查黑幕

審查員痛批一坨狗屎卻照樣放行?揭開微軟政府雲 (GCC High) 的 FedRAMP 審查黑幕

2026 年 3 月 19 日
Mistral Forge 打造企業專屬頂級 AI,同場加映 Mistral Small 4 與駐點科學家

Mistral Forge 打造企業專屬頂級 AI,同場加映 Mistral Small 4 與駐點科學家

2026 年 3 月 19 日
OpenAI 推出最強小模型 GPT-5.4 mini / nano,宣告 ALL IN 核心算力,將捨棄Sora!

OpenAI 推出最強小模型 GPT-5.4 mini / nano,宣告 ALL IN 核心算力,將捨棄Sora!

2026 年 3 月 19 日
AGI 的終極考卷?Google DeepMind 發表人類十大認知分類評測框架與 20 萬美元懸賞

AGI 的終極考卷?Google DeepMind 發表人類十大認知分類評測框架與 20 萬美元懸賞

2026 年 3 月 18 日
實測 NemoClaw : NVIDIA 版龍蝦也開源!為 OpenClaw 打造企業級資安護欄

實測 NemoClaw : NVIDIA 版龍蝦也開源!為 OpenClaw 打造企業級資安護欄

2026 年 3 月 18 日

近期熱門

  • Google 地圖整合 Gemini 模型全面進化導航與搜尋體驗

    Google 地圖整合 Gemini 模型全面進化導航與搜尋體驗

    169 shares
    Share 68 Tweet 42
  • GitHub 趨勢週報 Vol.6 : OpenClaw 霸榜、Agent 滲透威脅與儲存庫智慧崛起

    146 shares
    Share 58 Tweet 37
  • AGI 的終極考卷?Google DeepMind 發表人類十大認知分類評測框架與 20 萬美元懸賞

    105 shares
    Share 42 Tweet 26
  • 實測 NemoClaw : NVIDIA 版龍蝦也開源!為 OpenClaw 打造企業級資安護欄

    104 shares
    Share 42 Tweet 26
  • 為什麼 OpenClaw 是開源史上的ChatGPT 時刻?

    101 shares
    Share 40 Tweet 25
  • NVIDIA DLSS 5 於 GTC 2026 登場,究竟是繪圖技術的突破,還是破壞藝術風格的 AI 濾鏡 only?

    95 shares
    Share 38 Tweet 24
  • Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考

    275 shares
    Share 110 Tweet 69
  • ComfyUI v0.17 系列更新模組化升級與 Flux 2 klein kv 支援

    82 shares
    Share 33 Tweet 21
  • 美軍斥資兩百億美元攜手 Anduril 推動 AI 國防現代化

    78 shares
    Share 31 Tweet 20
  • AI 究竟是神隊友還是飯碗殺手?Meta 傳大砍 20% 人力,2026 年的矽谷大廠 AI 裁員海嘯

    75 shares
    Share 30 Tweet 19

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • AI 代理
  • 龍蝦
  • AI 應用實戰
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。