SSL/TLS RC4信息泄露漏洞

admin 2023-12-07 21:36:42 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
中危 SSL/TLS RC4信息泄露漏洞

CVE编号

CVE-2013-2566

利用情况

暂无

补丁情况

官方补丁

披露时间

2013-03-16
漏洞描述
安全套接层(Secure Sockets Layer,SSL),一种安全协议,是网景公司(Netscape)在推出Web浏览器首版的同时提出的,目的是为网络通信提供安全及数据完整性。SSL在传输层对网络连接进行加密。传输层安全(Transport Layer Security),IETF对SSL协议标准化(RFC 2246)后的产物,与SSL 3.0差异很小。 SSL/TLS内使用的RC4算法存在单字节偏差安全漏洞,可允许远程攻击者通过分析统计使用大量相同明文的大量会话,利用此漏洞恢复纯文本信息。
解决建议
目前没有详细解决方案提供。
参考链接
http://blog.cryptographyengineering.com/2013/03/attack-of-week-rc4-is-kind-of...
http://cr.yp.to/talks/2013.03.12/slides.pdf
http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10705
http://marc.info/?l=bugtraq&m=143039468003789&w=2
http://my.opera.com/securitygroup/blog/2013/03/20/on-the-precariousness-of-rc4
http://security.gentoo.org/glsa/glsa-201406-19.xml
http://www.isg.rhul.ac.uk/tls/
http://www.mozilla.org/security/announce/2013/mfsa2013-103.html
http://www.opera.com/docs/changelogs/unified/1215/
http://www.opera.com/security/advisory/1046
http://www.oracle.com/technetwork/security-advisory/cpuapr2016v3-2985753.html
http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html
http://www.oracle.com/technetwork/security-advisory/cpujul2016-2881720.html
http://www.oracle.com/technetwork/security-advisory/cpuoct2016-2881722.html
http://www.oracle.com/technetwork/security-advisory/cpuoct2017-3236626.html
http://www.securityfocus.com/bid/58796
http://www.ubuntu.com/usn/USN-2031-1
http://www.ubuntu.com/usn/USN-2032-1
https://h20566.www2.hpe.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_n...
https://h20566.www2.hpe.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_n...
https://security.gentoo.org/glsa/201504-01
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 mozilla firefox * Up to (excluding) 25.0.1
运行在以下环境
应用 mozilla firefox_esr * Up to (excluding) 17.0.11
运行在以下环境
应用 mozilla firefox_esr * From (including) 24.1.0 Up to (excluding) 24.1.1
运行在以下环境
应用 mozilla seamonkey * Up to (excluding) 2.22.1
运行在以下环境
应用 mozilla thunderbird * Up to (excluding) 24.1.1
运行在以下环境
应用 mozilla thunderbird_esr * Up to (excluding) 17.0.11
运行在以下环境
应用 oracle communications_application_session_controller * From (including) 3.0.0 Up to (including) 3.9.1
运行在以下环境
应用 oracle http_server 11.1.1.7.0 -
运行在以下环境
应用 oracle http_server 11.1.1.9.0 -
运行在以下环境
应用 oracle http_server 12.1.3.0.0 -
运行在以下环境
应用 oracle http_server 12.2.1.1.0 -
运行在以下环境
应用 oracle http_server 12.2.1.2.0 -
运行在以下环境
系统 suse_11 libfreebl3 * Up to (excluding) 3.17.3-0.8
运行在以下环境
系统 ubuntu_12.04.5_lts firefox * Up to (excluding) 25.0.1+build1-0ubuntu0.12.04.1
阿里云评分 5.9
  • 攻击路径 本地
  • 攻击复杂度 困难
  • 权限要求 普通权限
  • 影响范围 有限影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 N/A
  • 服务器危害 无影响
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-326 不充分的加密强度
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0