CVE-2026-16317 和 CVE-2026-16318:s2n-tls 的问题:一个开源的 TLS/SSL 协议实现”
AWS 发布了一份重要公告,指出其 s2n-tls 库中存在两个漏洞。第一个漏洞 CVE-2026-16317 涉及 TLS 1.3 加密记录的静默丢弃。该缺陷允许中间人攻击者在不被检测的情况下移除单个数据记录。问题源于外层内容类型字节未与 TLS 1.3 所需的 application_data 值进行验证。因此,该漏洞影响所有客户端和服务器的 TLS 1.3 连接。TLS 1.2 和 QUIC 连接不受此特定问题影响。第二个漏洞 CVE-2026-16318 涉及 QUIC 传输参数的内存泄漏。该问题出现在启用 QUIC 的 TLS 1.3 连接的 HelloRetryRequest 阶段。不当的内存分配管理导致每次处理 HelloRetryRequest 时发生内存泄漏,这可能使长期运行的服务器内存使用量增加。仅使用 QUIC 的部署会受到此内存泄漏的影响。这两个漏洞影响 s2n-tls 版本 v1.7.5 及更早版本。建议用户查阅相关链接文章以获取详细信息。