CVE-2020-1967
خطأ تجزئة في SSL_check_chain
- تم النشر
- 21/04/2020
- محدث
- 17/09/2024
- تخصيص CNA
- openssl
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
التطبيقات من جهة الخادم أو العميل التي تستدعي دالة `SSL_check_chain()` أثناء أو بعد مصافحة TLS 1.3 قد تتعطل بسبب إلغاء مرجعية مؤشر فارغ (NULL pointer dereference) نتيجة معالجة غير صحيحة لامتداد TLS "signature_algorithms_cert". يحدث التعطل إذا تم استلام خوارزمية توقيع غير صالحة أو غير معروفة من النظير. يمكن استغلال هذا من قبل نظير خبيث في هجوم حجب الخدمة (Denial of Service). تتأثر بهذه المشكلة إصدارات OpenSSL 1.1.1d و1.1.1e و1.1.1f. لم تؤثر هذه المشكلة على إصدارات OpenSSL السابقة للإصدار 1.1.1d. تم إصلاحها في OpenSSL 1.1.1g (المتأثرة: 1.1.1d-1.1.1f).
المصادر
1إثبات مفهوم لاستغلال ثغرة OpenSSL CVE-2020-1967، وهي ثغرة حرمان من الخدمة في معالجة signature_algorithms_cert في TLS 1.3، مع خطوات إعادة الإنتاج وتحليل الانهيار.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.