Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2013-3587

Опубликовано: 02 авг. 2013
Источник: redhat
CVSS2: 4.3
EPSS Средний

Уязвимость протокола HTTPS, позволяющая злоумышленникам восстановить секретные значения через анализ длины данных (атака "BREACH")

Описание

Обнаружена уязвимость в реализации протокола HTTPS, используемого в некоторых неуказанных веб-приложениях. Проблема заключается в том, что сжатые данные шифруются без должного сокрытия длины нешифрованных данных. Это облегчает атакующим, выполняющим атаку типа "человек посередине" (man-in-the-middle), получение секретных значений в открытом виде путём наблюдения за различиями в длинах данных в серии попыток, где строка в URL HTTP-запроса потенциально совпадает с неизвестной строкой в теле HTTP-ответа. Данная проблема известна как атака "BREACH" и отличается от CVE-2012-4929.

Заявление

Данная проблема не планируется к устранению в версии httpd, поставляемой с Red Hat Enterprise Linux 5 и 6. Дополнительные подробности и возможные способы смягчения последствий описаны в комментарии к ошибке.

Тип уязвимости

  • Раскрытие информации
  • Атака "BREACH"

Идентификаторы

  • Связанная проблема: CVE-2012-4929 (отличная от данной уязвимости)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5httpdWill not fix
Red Hat Enterprise Linux 6httpdWill not fix

Показывать по

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=995168BREACH attack against HTTP compression

EPSS

Процентиль: 96%
0.25301
Средний

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.9
ubuntu
почти 6 лет назад

The HTTPS protocol, as used in unspecified web applications, can encrypt compressed data without properly obfuscating the length of the unencrypted data, which makes it easier for man-in-the-middle attackers to obtain plaintext secret values by observing length differences during a series of guesses in which a string in an HTTP request URL potentially matches an unknown string in an HTTP response body, aka a "BREACH" attack, a different issue than CVE-2012-4929.

CVSS3: 5.9
nvd
почти 6 лет назад

The HTTPS protocol, as used in unspecified web applications, can encrypt compressed data without properly obfuscating the length of the unencrypted data, which makes it easier for man-in-the-middle attackers to obtain plaintext secret values by observing length differences during a series of guesses in which a string in an HTTP request URL potentially matches an unknown string in an HTTP response body, aka a "BREACH" attack, a different issue than CVE-2012-4929.

CVSS3: 5.9
debian
почти 6 лет назад

The HTTPS protocol, as used in unspecified web applications, can encry ...

CVSS3: 5.9
github
почти 4 года назад

The HTTPS protocol, as used in unspecified web applications, can encrypt compressed data without properly obfuscating the length of the unencrypted data, which makes it easier for man-in-the-middle attackers to obtain plaintext secret values by observing length differences during a series of guesses in which a string in an HTTP request URL potentially matches an unknown string in an HTTP response body, aka a "BREACH" attack, a different issue than CVE-2012-4929.

EPSS

Процентиль: 96%
0.25301
Средний

4.3 Medium

CVSS2