OpenSSL < 0.9.6j / 0.9.7b 多种漏洞

medium Nessus 插件 ID 11267

语言:

简介

远程主机装有受多种漏洞影响的应用程序。

描述

根据其标题,远程主机正在使用早于 0.9.6j 或 0.9.7b 版的 OpenSSL。

该版本容易遭受基于时间的攻击,而这可能允许攻击者猜测出固定数据块的内容,并最终能够猜测出服务器 RSA 私钥的值。

攻击者可能使用该实现缺陷来嗅探经过该主机的数据并解密其中的某些部分,还可以冒充服务器并执行中间人攻击。

解决方案

请升级到 0.9.6j (0.9.7b) 或更新版本。

另见

https://www.openssl.org/news/secadv/20030219.txt

http://eprint.iacr.org/2003/052/

插件详情

严重性: Medium

ID: 11267

文件名: openssl_password_interception.nasl

版本: 1.44

类型: remote

系列: Web Servers

发布时间: 2003/2/20

最近更新时间: 2022/4/11

配置: 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.1

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.4

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

漏洞信息

CPE: cpe:/a:openssl:openssl

可利用: true

易利用性: Exploits are available

补丁发布日期: 2003/4/10

漏洞发布日期: 2003/2/19

参考资料信息

CVE: CVE-2003-0078, CVE-2003-0131, CVE-2003-0147

BID: 6884, 7148

RHSA: 2003:101-01

SuSE: SUSE-SA:2003:024