← voltar
CVE-2014-3566lowCWE-329

CVE-2014-3566

45Vexday Risk Score

Corrija em breve. Ela tem exploit funcional público.

ssvc Attendcvss 3.4epss 100%
da publicação à arma0 dias
Publicada no NVD15 de out.
metasploit14 de out.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
15 produtos (27 componentes)
Red Hat Enterprise Linux 6 · Red Hat Enterprise Virtualization 3 · Red Hat Enterprise Linux 5 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux OpenStack Platform 7 (Kilo) · e outros 10
no_fix_planned: Will not fix
Corrigido
48 produtos (1.373 componentes)
Red Hat Enterprise Linux Server (v. 7) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Satellite 6.0 · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · e outros 43
Em investigação
3 produtos (12 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 5
Em resumo

O SSL 3.0 possui uma fraqueza na forma como trata o preenchimento de dados criptografados, permitindo que atacantes descriptografem mensagens interceptadas. Essa falha, chamada POODLE, afeta sistemas de criptografia antigos ainda em uso.

Detalhe técnico

O SSL 3.0 implementa preenchimento CBC não-determinístico, permitindo ataques de padding-oracle onde um atacante MITM pode descriptografar sistematicamente dados cifrados observando respostas de validação. A exploração requer interceptação de tráfego entre cliente e servidor, típica e conseguida forçando downgrade de TLS para SSL 3.0.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The SSL protocol 3.0, as used in OpenSSL through 1.0.1i and other products, uses nondeterministic CBC padding, which makes it easier for man-in-the-middle attackers to obtain cleartext data via a padding-oracle attack, aka the "POODLE" issue.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:N/A:N
Produtos afetados
n/a · n/a