CVE-2010-2939
OpenSSL 1.0.0a, 0.9.8, 0.9.7 तथा संभवतः अन्य संस्करणों के OpenSSL क्लाइंट (ssl/s3_clnt.c) में ssl3_get_key_exchange फ़ंक्शन में डबल फ्री भेद्यता, जब ECDH का उपयोग किया जाता है, संदर्भ-निर्भर हमलावरों को...
- प्रकाशित
- 17 अग॰ 2010
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 7 अग॰ 2010
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:N/A:Pकम · अगले 30 दिन
- प्रतिशत
- 95.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSSL 1.0.0a, 0.9.8, 0.9.7 तथा संभवतः अन्य संस्करणों के OpenSSL क्लाइंट (ssl/s3_clnt.c) में ssl3_get_key_exchange फ़ंक्शन में डबल फ्री भेद्यता, जब ECDH का उपयोग किया जाता है, संदर्भ-निर्भर हमलावरों को अमान्य प्राइम के साथ क्राफ्टेड प्राइवेट की के माध्यम से सेवा से वंचित (क्रैश) करने और संभवतः मनमाना कोड निष्पादित करने की अनुमति देती है। नोट: कुछ स्रोत इसे use-after-free समस्या के रूप में संदर्भित करते हैं।
स्रोत
1Georgi Guninski · linux · 7 अग॰ 2010
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।