• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Разглашение информации

Главная Специалистам База уязвимостей Разглашение информации

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
OpenSSL (1.0.2, 1.0.2r)
Описание
Критическая ошибка протокола в приложении с последующим двукратным вызовом SSL_shutdown() - для отправки и для получения close_notify - может привести к различным ответам OpenSSL вызывающему приложению (отличие между записью 0 байта с недопустимым заполнением и с недопустимым кодом проверки подлинности сообщения). Если подобная разница в поведении может быть определена удаленным узлом, то этого будет достаточно для предсказания заполнения и расшифровки данных.
Для эксплуатации уязвимости необходимо использование неоптимизированных шифропакетов и двукратный вызов приложением SSL_shutdown(), даже после возникновения ошибки протокола.
Как исправить
OpenSSL может использоваться в составе различных продуктов. Способы решения проблемы:
1) установите версию продукта с исправленной версией OpenSSL;
2) ограничьте использование продукта, в котором используется уязвимая версия OpenSSL.
Ссылки
Обход контроля доступа Отказ в обслуживании