Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
OpenSSL
(1.0.2, 1.0.2r)
Описание
Критическая ошибка протокола в приложении с последующим двукратным вызовом SSL_shutdown() - для отправки и для получения close_notify - может привести к различным ответам OpenSSL вызывающему приложению (отличие между записью 0 байта с недопустимым заполнением и с недопустимым кодом проверки подлинности сообщения). Если подобная разница в поведении может быть определена удаленным узлом, то этого будет достаточно для предсказания заполнения и расшифровки данных.
Для эксплуатации уязвимости необходимо использование неоптимизированных шифропакетов и двукратный вызов приложением SSL_shutdown(), даже после возникновения ошибки протокола.
Для эксплуатации уязвимости необходимо использование неоптимизированных шифропакетов и двукратный вызов приложением SSL_shutdown(), даже после возникновения ошибки протокола.
Как исправить
OpenSSL может использоваться в составе различных продуктов. Способы решения проблемы:
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
Ссылки
Источник: CVE
Наименование: CVE-2019-1559
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-1559
https://www.openssl.org/news/secadv/20190226.txt
Наименование: CVE-2019-1559
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-1559
https://www.openssl.org/news/secadv/20190226.txt