Уязвимость в OpenSSL, позволяющая захватывать сессии или получать конфиденциальную информацию через внедрение сообщений ChangeCipherSpec
Описание
В OpenSSL обнаружена уязвимость, связанная с некорректной обработкой сообщений ChangeCipherSpec
. Эта уязвимость позволяет злоумышленникам вмешиваться в процесс установления защищённых соединений между двумя OpenSSL-системами, заставляя их использовать ключ длиной в ноль символов. Таким образом, злоумышленники могут захватывать сессии или получать доступ к конфиденциальной информации через специальным образом сформированный TLS handshake. Эта уязвимость известна как "CCS Injection".
Затронутые версии ПО
- OpenSSL версии до 0.9.8za
- OpenSSL версии 1.0.0 до 1.0.0m
- OpenSSL версии 1.0.1 до 1.0.1h
Тип уязвимости
- Перехват данных (man-in-the-middle атака)
Ссылки
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Not Applicable
- Not Applicable
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Одно из
Одно из
Одновременно
Одновременно
Одновременно
Одновременно
Одно из
EPSS
7.4 High
CVSS3
5.8 Medium
CVSS2
Дефекты
Связанные уязвимости
OpenSSL before 0.9.8za, 1.0.0 before 1.0.0m, and 1.0.1 before 1.0.1h does not properly restrict processing of ChangeCipherSpec messages, which allows man-in-the-middle attackers to trigger use of a zero-length master key in certain OpenSSL-to-OpenSSL communications, and consequently hijack sessions or obtain sensitive information, via a crafted TLS handshake, aka the "CCS Injection" vulnerability.
OpenSSL before 0.9.8za, 1.0.0 before 1.0.0m, and 1.0.1 before 1.0.1h does not properly restrict processing of ChangeCipherSpec messages, which allows man-in-the-middle attackers to trigger use of a zero-length master key in certain OpenSSL-to-OpenSSL communications, and consequently hijack sessions or obtain sensitive information, via a crafted TLS handshake, aka the "CCS Injection" vulnerability.
OpenSSL before 0.9.8za, 1.0.0 before 1.0.0m, and 1.0.1 before 1.0.1h d ...
OpenSSL before 0.9.8za, 1.0.0 before 1.0.0m, and 1.0.1 before 1.0.1h does not properly restrict processing of ChangeCipherSpec messages, which allows man-in-the-middle attackers to trigger use of a zero-length master key in certain OpenSSL-to-OpenSSL communications, and consequently hijack sessions or obtain sensitive information, via a crafted TLS handshake, aka the "CCS Injection" vulnerability.
EPSS
7.4 High
CVSS3
5.8 Medium
CVSS2