Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2012-6702

Опубликовано: 27 фев. 2015
Источник: redhat
CVSS2: 4.3
EPSS Низкий

Уязвимость в Expat, связанная с отсутствием вызова "XML_SetHashSalt" или использованием нулевого значения для инициализации хеш-соли, облегчающая преодоление криптографических механизмов защиты

Описание

Обнаружена уязвимость в Expat, которая возникает при использовании парсера, где не был вызван метод XML_SetHashSalt или был передан нулевой seed (начальное значение). Это облегчает злоумышленникам, зависящим от контекста, преодоление криптографических механизмов защиты через векторы атаки, связанные с использованием функции srand.

Тип уязвимости

Снижение эффективности криптографической защиты

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Directory Server 8expatUnder investigation
Red Hat Enterprise Linux 5expatWill not fix
Red Hat Enterprise Linux 5firefoxNot affected
Red Hat Enterprise Linux 5thunderbirdNot affected
Red Hat Enterprise Linux 5xmlrpc-cWill not fix
Red Hat Enterprise Linux 5xulrunnerNot affected
Red Hat Enterprise Linux 6compat-expat1Not affected
Red Hat Enterprise Linux 6expatWill not fix
Red Hat Enterprise Linux 6firefoxNot affected
Red Hat Enterprise Linux 6thunderbirdNot affected

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-330
https://bugzilla.redhat.com/show_bug.cgi?id=1319731expat: Using XML_Parse before rand() results into non-random output

EPSS

Процентиль: 70%
0.00633
Низкий

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.9
ubuntu
больше 9 лет назад

Expat, when used in a parser that has not called XML_SetHashSalt or passed it a seed of 0, makes it easier for context-dependent attackers to defeat cryptographic protection mechanisms via vectors involving use of the srand function.

CVSS3: 5.9
nvd
больше 9 лет назад

Expat, when used in a parser that has not called XML_SetHashSalt or passed it a seed of 0, makes it easier for context-dependent attackers to defeat cryptographic protection mechanisms via vectors involving use of the srand function.

CVSS3: 5.9
debian
больше 9 лет назад

Expat, when used in a parser that has not called XML_SetHashSalt or pa ...

CVSS3: 5.9
github
больше 3 лет назад

Expat, when used in a parser that has not called XML_SetHashSalt or passed it a seed of 0, makes it easier for context-dependent attackers to defeat cryptographic protection mechanisms via vectors involving use of the srand function.

suse-cvrf
почти 9 лет назад

Security update for expat

EPSS

Процентиль: 70%
0.00633
Низкий

4.3 Medium

CVSS2