CVE-2014-3566
Corrija em breve. Ela tem exploit funcional público.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
O SSL 3.0 possui uma fraqueza na forma como trata o preenchimento de dados criptografados, permitindo que atacantes descriptografem mensagens interceptadas. Essa falha, chamada POODLE, afeta sistemas de criptografia antigos ainda em uso.
O SSL 3.0 implementa preenchimento CBC não-determinístico, permitindo ataques de padding-oracle onde um atacante MITM pode descriptografar sistematicamente dados cifrados observando respostas de validação. A exploração requer interceptação de tráfego entre cliente e servidor, típica e conseguida forçando downgrade de TLS para SSL 3.0.