CVE-2009-3555
Das TLS-Protokoll sowie das SSL-Protokoll 3.0 und möglicherweise frühere Versionen, wie sie in Microsoft Internet Information Services (IIS) 7.0, mod_ssl im...
- Veröffentlicht
- 09.11.2009
- Aktualisiert
- 27.05.2026
- CNA zuweisen
- redhat
- Beweise beobachtet
- 10.11.2009
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das TLS-Protokoll sowie das SSL-Protokoll 3.0 und möglicherweise frühere Versionen, wie sie in Microsoft Internet Information Services (IIS) 7.0, mod_ssl im Apache HTTP Server 2.2.14 und früher, OpenSSL vor 0.9.8l, GnuTLS 2.8.5 und früher, Mozilla Network Security Services (NSS) 3.12.4 und früher, mehreren Cisco-Produkten und anderen Produkten verwendet werden, ordnen Renegotiation-Handshakes nicht ordnungsgemäß einer bestehenden Verbindung zu, was Man-in-the-Middle-Angreifern ermöglicht, Daten in HTTPS-Sitzungen und möglicherweise in andere durch TLS oder SSL geschützte Sitzungstypen einzuschleusen, indem sie eine nicht authentifizierte Anfrage senden, die von einem Server im Post-Renegotiation-Kontext rückwirkend verarbeitet wird; dies steht im Zusammenhang mit einem „Plaintext-Injection“-Angriff, auch bekannt als das „Project Mogul“-Problem.
Quellen
2Dan Kaminsky · multiple · 10.11.2009
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.