CVE-2021-3449
Déréférencement de pointeur NULL dans le traitement de signature_algorithms
- Publié
- 25 mars 2021
- Mise à jour
- 17 sept. 2024
- Attribution de CNA
- openssl
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HÉlevé · 30 prochains jours
- Percentile
- 99,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un serveur TLS OpenSSL peut planter s'il reçoit un message ClientHello de renégociation malveillant envoyé par un client. Si un ClientHello de renégociation TLSv1.2 omet l'extension signature_algorithms (alors qu'elle était présente dans le ClientHello initial), mais inclut une extension signature_algorithms_cert, cela entraîne un déréférencement de pointeur nul, provoquant un crash et une attaque par déni de service. Un serveur n'est vulnérable que s'il a TLSv1.2 et la renégociation activées (ce qui est la configuration par défaut). Les clients TLS OpenSSL ne sont pas affectés par ce problème. Toutes les versions OpenSSL 1.1.1 sont concernées par ce problème. Les utilisateurs de ces versions doivent passer à OpenSSL 1.1.1k. OpenSSL 1.0.2 n'est pas affecté par ce problème. Corrigé dans OpenSSL 1.1.1k (Affecté 1.1.1-1.1.1j).
Sources
1- cve-2021-3449Exploit
CVE-2021-3449 exploit de déni de service OpenSSL 👨🏻💻
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.