CVE-2020-13777
GnuTLS 3.6.x vor 3.6.14 verwendet falsche Kryptografie zum Verschlüsseln eines Session-Tickets (ein Verlust der Vertraulichkeit in TLS 1.2 und eine Umgehung...
- Veröffentlicht
- 04.06.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:NMittel · nächste 30 Tage
- Perzentil
- 97,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
GnuTLS 3.6.x vor 3.6.14 verwendet falsche Kryptografie zum Verschlüsseln eines Session-Tickets (ein Verlust der Vertraulichkeit in TLS 1.2 und eine Umgehung der Authentifizierung in TLS 1.3). Die früheste betroffene Version ist 3.6.4 (2018-09-24) aufgrund eines Fehlers in einem Commit vom 2018-09-18. Bis zur ersten Schlüsselrotation verwendet der TLS-Server immer falsche Daten anstelle eines aus einer Anwendung abgeleiteten Verschlüsselungsschlüssels.
Quellen
3- cve-2020-13777Erkennung
Zeek-Skript zur Erkennung von Servern, die für CVE-2020-13777 anfällig sind
- challenge_CVE-2020-13777Forschung
Herausforderung CVE-2020-13777
Proof-of-Concept für CVE-2020-13777 (GnuTLS TLS 1.3 Reconnect-Schwachstelle). Analysiert pcap-Dateien, um den Fehler für Bildungs- und technische Verifikationszwecke zu demonstrieren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.