Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
Cisco ACE
(A1(7.0), A3(2.7), A4(1.0), A4(2.3), A5(1.0), A5(3.0.31))
Cisco ASA
(8.0, 8.2(5.50), 8.3, 8.3(2.41), 8.4, 8.4(7.21), 8.5, 8.5(1.21), 8.6, 8.6(1.14), 8.7, 8.7(1.12), 9.0, 9.0(4.16), 9.1, 9.1(5.9), 9.2(1), 9.2(2))
Cisco IOS
(IOS)
Cisco IPS
(6.2(1)E1, 7.1(9)E4, 7.2, 7.3(3)E4)
Cisco IronPort Email Security Appliance
(7.5.0, 7.6.3-027, 8.0.0, 8.0.2-063, 8.5.0, 8.5.6-073)
Cisco IronPort Web Security Appliance
(7.1.0, 7.7.0-757, 8.0.0, 8.0.6-078)
Cisco Nexus 5000
(6.0(2), 6.0(2)N2(5.91), 7.1(0), 7.1(0)ZD(0.355), 7.2(0), 7.2(1), 9.4(1), 9.4(2))
Cisco Nexus 7000
(5.2(8d), 5.2(8e), 6.2(7), 6.2(9), 7.1(0), 7.1(0)RTG(0.22))
Cisco Unified Communications Manager
(10.0, 10.5.1.95000, 8.0, 8.6.2.25900, 9.0, 9.1.2.12901)
Cisco Wireless LAN Controller 2100
(4.0, 7.0.250.1, 7.2, 7.4.121.24, 7.5, 7.6.101.216)
Cisco Wireless LAN Controller 2500
(4.0, 7.0.250.1, 7.2, 7.4.121.24, 7.5, 7.6.101.216)
Cisco Wireless LAN Controller 4400
(4.0, 7.0.250.1, 7.2, 7.4.121.24, 7.5, 7.6.101.216)
Cisco Wireless LAN Controller 5500
(4.0, 7.0.250.1, 7.2, 7.4.121.24, 7.5, 7.6.101.216)
Описание
Уязвимость существует в OpenSSL из-за некорректного ограничения обработки сообщений ChangeCipherSpec. Эксплуатация данной уязвимости позволяет злоумышленнику, действующему по принципу "человек посередине", спровоцировать использование пустого (нулевой длины) мастер-ключа в передаче данных OpenSSL-to-OpenSSL с последующим перехватом сессии или получением доступа к конфиденциальной информации при помощи специально сформированного TLS-квитирования (handshake). Данная уязвимость также известна под названием "Внедрение CCS".
Как исправить
Используйте рекомендации производителя:
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140605-openssl
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140605-openssl
Ссылки
Источник: CVE
Наименование: CVE-2014-0224
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0224
Наименование: CVE-2014-0224
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-0224