Ausnahme gefangen: SSL certificate problem: certificate is not yet valid 📌 OpenSSL 1.0.2 Diffie-Hellman Parameter Handler X942-style Parameter Man-in-the-Middle schwache Verschlüsselung

🏠 Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeiträge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden Überblick über die wichtigsten Aspekte der IT-Sicherheit in einer sich ständig verändernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch übersetzen, erst Englisch auswählen dann wieder Deutsch!

Google Android Playstore Download Button für Team IT Security



📚 OpenSSL 1.0.2 Diffie-Hellman Parameter Handler X942-style Parameter Man-in-the-Middle schwache Verschlüsselung


💡 Newskategorie: PoC
🔗 Quelle: scip.ch

Allgemein

scipID: 80717
Betroffen: OpenSSL 1.0.2
Veröffentlicht: 28.01.2016
Risiko: kritisch

Erstellt: 29.01.2016
Eintrag: 73.9% komplett

Beschreibung

Eine kritische Schwachstelle wurde in OpenSSL 1.0.2 gefunden. Dies betrifft eine unbekannte Funktion der Komponente Diffie-Hellman Parameter Handler. Durch Beeinflussen durch X942-style Parameter kann eine schwache Verschlüsselung-Schwachstelle (Man-in-the-Middle) ausgenutzt werden. Auswirkungen hat dies auf Vertraulichkeit und Integrität.

Die Schwachstelle wurde am 28.01.2016 als 20160128.txt in Form eines bestätigten Advisories (Website) herausgegeben. Auf openssl.org kann das Advisory eingesehen werden. Die Verwundbarkeit wird seit dem 16.12.2015 mit der eindeutigen Identifikation CVE-2016-0701 gehandelt. Sie gilt als leicht auszunutzen. Umgesetzt werden kann der Angriff über das Netzwerk. Das Ausnutzen erfordert keine spezifische Authentisierung. Technische Details oder ein Exploit zur Schwachstelle sind nicht verfügbar.

Ein Aktualisieren vermag dieses Problem zu lösen. Das Erscheinen einer Gegenmassnahme geschah direkt nach der Veröffentlichung der Schwachstelle. Die Entwickler haben so sofort gehandelt. Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von X-Force (110234) dokumentiert. Unter bugzilla.redhat.com werden zusätzliche Informationen bereitgestellt. Mit dieser Schwachstelle verwandte Einträge finden sich unter 80718.

CVSS

Base Score: 6.4 (CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N) [?]
Temp Score: 4.7 (CVSS2#E:U/RL:OF/RC:C) [?]

CPE

Exploiting

Klasse: Schwache Verschlüsselung
Lokal: Nein
Remote: Ja

Verfügbarkeit: Nein
Status: Unbewiesen

Aktuelle Preisschätzung: $10k-$25k (0-day) / $2k-$5k (Heute)

Gegenmassnahmen

Empfehlung: Upgrade
Status: Offizieller Fix
Reaction Time: 0 Tage seit gemeldet
0-Day Time: 0 Tage seit gefunden
Exposure Time: 0 Tage seit bekannt

Timeline

16.12.2015 | CVE zugewiesen
28.01.2016 | Advisory veröffentlicht
28.01.2016 | Gegenmassnahme veröffentlicht
29.01.2016 | VulDB Eintrag erstellt
29.01.2016 | VulDB Eintrag aktualisiert

Quellen

Advisory: 20160128.txt
Status: Bestätigt

CVE: CVE-2016-0701 (mitre.org) (nvd.nist.org) (cvedetails.com)

X-Force: 110234 – OpenSSL DH man-in-the-middle

Diverses: bugzilla.redhat.com
Siehe auch: 80718

...













📌 PHP bis 5.4.43/5.5.27/5.6.11 ext/openssl/openssl.c RAND_pseudo_bytes schwache Verschlüsselung


📈 35.06 Punkte

📌 PHP bis 5.4.43/5.5.27/5.6.11 ext/openssl/openssl.c RAND_pseudo_bytes schwache Verschlüsselung


📈 35.06 Punkte

📌 OpenSSL bis 1.0.1r/1.0.2f SSLv2 Handler Padding schwache Verschlüsselung


📈 33.04 Punkte

📌 OpenSSL bis 0.9.8/1.0.0q/1.0.1l/1.0.2 SSLv2 Handler s2_srvr.c get_client_master_key schwache Verschlüsselung


📈 33.04 Punkte

📌 OpenSSL bis 1.0.1r/1.0.2f SSLv2 Handler Padding schwache Verschlüsselung


📈 33.04 Punkte

📌 OpenSSL bis 0.9.8/1.0.0q/1.0.1l/1.0.2 SSLv2 Handler s2_srvr.c get_client_master_key schwache Verschlüsselung


📈 33.04 Punkte

📌 PHP up to 5.6.30/7.0.20/7.1.6 OpenSSL Extension ext/openssl/openssl.c Negative Number denial of service


📈 27.72 Punkte

📌 PHP bis 5.6.30/7.0.20/7.1.6 OpenSSL Extension ext/openssl/openssl.c Negative Number Denial of Service


📈 27.72 Punkte

📌 Sun Solaris 10 OpenSSL SSL_OP_MSIE_SSLV2_RSA_PADDING Schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL up to 0.9.8 SSL_OP_MSIE_SSLV2_RSA_PADDING Schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL 1.0.1s/1.0.2g AES-NI CBC MAC Check schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL bis 0.9.5 auf HP-UX C Bitwise-Shift Operation crypto/rsa/rsa_gen.c schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL 1.0.1/1.0.2/1.1.0 64-bit Block Cipher SWEET32 schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL 1.0.1/1.0.2 DES/3DES SWEET32 schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL 1.1.0/1.1.0a/1.1.0b/1.0.2 Montgomery Multiplication schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL 1.0.1s/1.0.2g AES-NI CBC MAC Check schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL bis 0.9.5 auf HP-UX C Bitwise-Shift Operation crypto/rsa/rsa_gen.c schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL 1.0.1/1.0.2/1.1.0 64-bit Block Cipher SWEET32 schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL 1.0.1/1.0.2 DES/3DES SWEET32 schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL 1.1.0/1.1.0a/1.1.0b/1.0.2 Montgomery Multiplication schwache Verschlüsselung


📈 25.82 Punkte

📌 openssl gem auf Ruby GCM schwache Verschlüsselung


📈 25.82 Punkte

📌 Socat 1.7.3.0/2.0.0-b8 OpenSSL Address schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL bis 1.0.2l/1.1.0f x86_64 Montgomery Squaring schwache Verschlüsselung


📈 25.82 Punkte

📌 OpenSSL bis 1.0.2m Error State SSL_read()/SSL_write() SSL_do_handshake() Application schwache Verschlüsselung


📈 25.82 Punkte

📌 Moxa EDS-G512E 5.1 Build 16072215 Encryption Algorithm POST Parameter schwache Verschlüsselung


📈 24.5 Punkte

📌 PyCrypto bis 2.6.1 ElGamal ElGamal.py Parameter schwache Verschlüsselung


📈 24.5 Punkte

📌 IBM Capacity Management Analytics 2.1.0.0 setenv.sh Parameter schwache Verschlüsselung


📈 24.5 Punkte

📌 IBM Capacity Management Analytics 2.1.0.0 setenv.sh Parameter schwache Verschlüsselung


📈 24.5 Punkte

📌 Huawei OceanStor vor V300R003C10 Session Handler schwache Verschlüsselung


📈 23.8 Punkte

📌 Huawei OceanStor vor V300R003C10 Session Handler schwache Verschlüsselung


📈 23.8 Punkte

📌 RSI Video Technologies Videofied Device Frontel Protocol Handler Hardcoded Key schwache Verschlüsselung


📈 23.8 Punkte

📌 RSI Video Technologies Videofied Device Frontel Protocol Handler Cleartext schwache Verschlüsselung


📈 23.8 Punkte

📌 Cisco Jabber 10.6.x/11.0.x/11.1.x auf Windows XMPP Session Handler Cleartext schwache Verschlüsselung


📈 23.8 Punkte

matomo