Уязвимость в реализации SSL в Mozilla Firefox, Thunderbird и SeaMonkey, связанная с некорректной установкой минимальной длины ключа для режима DHE
Описание
В версиях Mozilla Firefox до 3.5.14 и 3.6.x до 3.6.11, Thunderbird до 3.0.9 и 3.1.x до 3.1.5, а также SeaMonkey до 2.0.9 обнаружена уязвимость в реализации SSL. Она заключается в некорректной установке минимальной длины ключа для режима Diffie-Hellman Ephemeral (DHE). Это упрощает злоумышленникам обход криптографических механизмов защиты с помощью атаки методом перебора.
Затронутые версии ПО
- Mozilla Firefox: версии до 3.5.14 и 3.6.x до 3.6.11
- Thunderbird: версии до 3.0.9 и 3.1.x до 3.1.5
- SeaMonkey: версии до 2.0.9
Тип уязвимости
Упрощение обхода криптографической защиты
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Одно из
Одно из
Одно из
Одно из
Одно из
EPSS
7.5 High
CVSS2
Дефекты
Связанные уязвимости
The SSL implementation in Mozilla Firefox before 3.5.14 and 3.6.x before 3.6.11, Thunderbird before 3.0.9 and 3.1.x before 3.1.5, and SeaMonkey before 2.0.9 does not properly set the minimum key length for Diffie-Hellman Ephemeral (DHE) mode, which makes it easier for remote attackers to defeat cryptographic protection mechanisms via a brute-force attack.
The SSL implementation in Mozilla Firefox before 3.5.14 and 3.6.x before 3.6.11, Thunderbird before 3.0.9 and 3.1.x before 3.1.5, and SeaMonkey before 2.0.9 does not properly set the minimum key length for Diffie-Hellman Ephemeral (DHE) mode, which makes it easier for remote attackers to defeat cryptographic protection mechanisms via a brute-force attack.
The SSL implementation in Mozilla Firefox before 3.5.14 and 3.6.x befo ...
The SSL implementation in Mozilla Firefox before 3.5.14 and 3.6.x before 3.6.11, Thunderbird before 3.0.9 and 3.1.x before 3.1.5, and SeaMonkey before 2.0.9 does not properly set the minimum key length for Diffie-Hellman Ephemeral (DHE) mode, which makes it easier for remote attackers to defeat cryptographic protection mechanisms via a brute-force attack.
Уязвимости операционной системы Debian GNU/Linux, позволяющие удаленному злоумышленнику нарушить конфиденциальность, целостность и доступность защищаемой информации
EPSS
7.5 High
CVSS2