CVE-2021-34558
لا تتحقق حزمة crypto/tls في Go حتى الإصدار 1.16.5 بشكل صحيح من أن نوع المفتاح العام في شهادة X.509 يطابق النوع المتوقع عند إجراء تبادل مفاتيح يعتمد على RSA،...
- تم النشر
- 15/07/2021
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
لا تتحقق حزمة crypto/tls في Go حتى الإصدار 1.16.5 بشكل صحيح من أن نوع المفتاح العام في شهادة X.509 يطابق النوع المتوقع عند إجراء تبادل مفاتيح يعتمد على RSA، مما يسمح لخادم TLS خبيث بالتسبب في انهيار (panic) عميل TLS.
المصادر
1إثبات المفهوم لـ CVE-2021-34558، يوضح تعطل مصافحة TLS في حزمة crypto/tls بلغة Go عبر خادم خبيث بشهادة وشيفرة غير متطابقتين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.