CVE-2020-1967
Segfault in SSL_check_chain
- Veröffentlicht
- 21.04.2020
- Aktualisiert
- 17.09.2024
- CNA zuweisen
- openssl
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HHoch · nächste 30 Tage
- Perzentil
- 99,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Server- oder Client-Anwendungen, die die Funktion SSL_check_chain() während oder nach einem TLS-1.3-Handshake aufrufen, können aufgrund einer NULL-Pointer-Dereferenz abstürzen, die aus einer fehlerhaften Verarbeitung der TLS-Erweiterung "signature_algorithms_cert" resultiert. Der Absturz tritt auf, wenn ein ungültiger oder nicht erkannter Signaturalgorithmus vom Peer empfangen wird. Dies könnte von einem bösartigen Peer in einem Denial-of-Service-Angriff ausgenutzt werden. Die OpenSSL-Versionen 1.1.1d, 1.1.1e und 1.1.1f sind von diesem Problem betroffen. Dieses Problem betraf keine OpenSSL-Versionen vor 1.1.1d. Behoben in OpenSSL 1.1.1g (Betroffen: 1.1.1d–1.1.1f).
Quellen
1Proof-of-Concept-Exploit für OpenSSL CVE-2020-1967, eine Denial-of-Service-Schwachstelle in der TLS-1.3-Behandlung von signature_algorithms_cert, mit Reproduktionsschritten und Absturzanalyse.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.