CVE-2012-2110
OpenSSL के 0.9.8v से पहले, 1.0.0 के 1.0.0i से पहले, और 1.0.1 के 1.0.1a से पहले के संस्करणों में crypto/asn1/a_d2i_fp.c में स्थित asn1_d2i_read_bio फ़ंक्शन पूर्णांक डेटा की सही ढंग से व्याख्या नहीं करता...
- प्रकाशित
- 19 अप्रैल 2012
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 19 अप्रैल 2012
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSSL के 0.9.8v से पहले, 1.0.0 के 1.0.0i से पहले, और 1.0.1 के 1.0.1a से पहले के संस्करणों में crypto/asn1/a_d2i_fp.c में स्थित asn1_d2i_read_bio फ़ंक्शन पूर्णांक डेटा की सही ढंग से व्याख्या नहीं करता है, जो दूरस्थ हमलावरों को क्राफ्टेड DER डेटा के माध्यम से बफर ओवरफ्लो हमले करने तथा सेवा अस्वीकार (मेमोरी भ्रष्टाचार) या संभवतः अन्य अनिर्दिष्ट प्रभाव उत्पन्न करने की अनुमति देता है, जैसा कि X.509 प्रमाणपत्र या RSA सार्वजनिक कुंजी द्वारा प्रदर्शित किया गया है।
स्रोत
1- OpenSSL - ASN1 BIO Memory Corruptionएक्सप्लॉइट
Tavis Ormandy · multiple · 19 अप्रैल 2012
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।