CVE-2021-3449
إلغاء مرجع مؤشر فارغ في معالجة signature_algorithms
- تم النشر
- 25/03/2021
- محدث
- 17/09/2024
- تخصيص CNA
- openssl
- الأدلة المرصودة
- 04/08/2026
إلغاء مرجع مؤشر فارغ في معالجة signature_algorithms
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Hمرتفع · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
قد يتعطل خادم OpenSSL TLS إذا تم إرسال رسالة ClientHello لإعادة التفاوض مصممة بشكل خبيث من عميل. إذا كانت رسالة ClientHello لإعادة التفاوض الخاصة بـ TLSv1.2 تحذف امتداد signature_algorithms (حيث كان موجودًا في ClientHello الأولي)، ولكنها تتضمن امتداد signature_algorithms_cert، فسيؤدي ذلك إلى إلغاء مرجع مؤشر فارغ، مما يؤدي إلى تعطل الخادم وهجوم حجب الخدمة. يكون الخادم عرضة للخطر فقط إذا كان TLSv1.2 وإعادة التفاوض مفعّلين (وهو التكوين الافتراضي). لا تتأثر عملاء OpenSSL TLS بهذه المشكلة. جميع إصدارات OpenSSL 1.1.1 متأثرة بهذه المشكلة. يجب على مستخدمي هذه الإصدارات الترقية إلى OpenSSL 1.1.1k. إصدار OpenSSL 1.0.2 غير متأثر بهذه المشكلة. تم إصلاح المشكلة في OpenSSL 1.1.1k (المتأثرة 1.1.1-1.1.1j).
CVE-2021-3449 استغلال رفض الخدمة في OpenSSL 👨🏻💻
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.