Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2012-4929

Опубликовано: 13 сент. 2012
Источник: redhat
CVSS2: 4.3

Уязвимость раскрытия HTTP-заголовков через анализ длины сжатых данных в протоколе TLS, известная как атака "CRIME"

Описание

Обнаружена уязвимость в протоколе TLS, используемых в Mozilla Firefox, Google Chrome, Qt и других продуктах. Проблема заключается в том, что сжатые данные шифруются без должного сокрытия длины нешифрованных данных. Это позволяет злоумышленникам, выполняющим атаку типа "человек посередине", получать открытые HTTP-заголовки путём наблюдения за различиями в длине данных во время серии попыток, где строка в HTTP-запросе потенциально совпадает с неизвестной строкой в HTTP-заголовке. Данная атака известна как "CRIME".

Затронутые версии ПО

  • Mozilla Firefox
  • Google Chrome
  • Qt
  • Другие продукты, использующие TLS 1.2 и более ранние версии

Тип уязвимости

  • Раскрытие информации
  • Атака "CRIME"

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 3opensslNot affected
Red Hat Enterprise Linux 4gnutlsWill not fix
Red Hat Enterprise Linux 4nssNot affected
Red Hat Enterprise Linux 4opensslNot affected
Red Hat Enterprise Linux 5gnutlsWill not fix
Red Hat Enterprise Linux 5nssNot affected
Red Hat Enterprise Linux 5openssl097aNot affected
Red Hat Enterprise Linux 6gnutlsWill not fix
Red Hat Enterprise Linux 6nssNot affected
Red Hat Enterprise Linux 6openssl098eWill not fix

Показывать по

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=857051SSL/TLS CRIME attack against HTTPS

4.3 Medium

CVSS2

Связанные уязвимости

ubuntu
почти 13 лет назад

The TLS protocol 1.2 and earlier, as used in Mozilla Firefox, Google Chrome, Qt, and other products, can encrypt compressed data without properly obfuscating the length of the unencrypted data, which allows man-in-the-middle attackers to obtain plaintext HTTP headers by observing length differences during a series of guesses in which a string in an HTTP request potentially matches an unknown string in an HTTP header, aka a "CRIME" attack.

nvd
почти 13 лет назад

The TLS protocol 1.2 and earlier, as used in Mozilla Firefox, Google Chrome, Qt, and other products, can encrypt compressed data without properly obfuscating the length of the unencrypted data, which allows man-in-the-middle attackers to obtain plaintext HTTP headers by observing length differences during a series of guesses in which a string in an HTTP request potentially matches an unknown string in an HTTP header, aka a "CRIME" attack.

debian
почти 13 лет назад

The TLS protocol 1.2 and earlier, as used in Mozilla Firefox, Google C ...

github
около 3 лет назад

The TLS protocol 1.2 and earlier, as used in Mozilla Firefox, Google Chrome, Qt, and other products, can encrypt compressed data without properly obfuscating the length of the unencrypted data, which allows man-in-the-middle attackers to obtain plaintext HTTP headers by observing length differences during a series of guesses in which a string in an HTTP request potentially matches an unknown string in an HTTP header, aka a "CRIME" attack.

oracle-oval
больше 12 лет назад

ELSA-2013-0587: openssl security update (MODERATE)

4.3 Medium

CVSS2