CVE-2014-0224
0.9.8za से पहले के OpenSSL, 1.0.0m से पहले के 1.0.0, और 1.0.1h से पहले के 1.0.1 संस्करण ChangeCipherSpec संदेशों के प्रसंस्करण को उचित रूप से प्रतिबंधित नहीं करते हैं, जो मैन-इन-द-मिडिल हमलावरों को कुछ...
- प्रकाशित
- 5 जून 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
0.9.8za से पहले के OpenSSL, 1.0.0m से पहले के 1.0.0, और 1.0.1h से पहले के 1.0.1 संस्करण ChangeCipherSpec संदेशों के प्रसंस्करण को उचित रूप से प्रतिबंधित नहीं करते हैं, जो मैन-इन-द-मिडिल हमलावरों को कुछ OpenSSL-से-OpenSSL संचारों में शून्य-लंबाई वाली मास्टर कुंजी के उपयोग को ट्रिगर करने की अनुमति देता है, और परिणामस्वरूप सत्रों को हाईजैक करने या संवेदनशील जानकारी प्राप्त करने की अनुमति देता है, जो एक विशेष रूप से तैयार किए गए TLS हैंडशेक के माध्यम से होता है, जिसे "CCS Injection" भेद्यता के रूप में जाना जाता है।
स्रोत
4- ccs-evalस्कैनर
CVE-2014-0224 के लिए होस्ट का मूल्यांकन करने हेतु उपयोग किया जाता है।
- CVE-2014-0224एक्सप्लॉइट
OpenSSL CVE-2014-0224 (CCS Injection) के लिए Go-आधारित MITM शोषण डेमो, जो RC4-SHA सिफर को लक्षित करता है, TLS भेद्यता के परीक्षण के लिए सर्वर/क्लाइंट प्रॉक्सी सेटअप के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।