CVE-2014-1266
libsecurity_ssl/lib/sslKeyExchange.c में मौजूद SSLVerifySignedServerKeyExchange फ़ंक्शन, जो Apple iOS 6.x (6.1.6 से पहले) और 7.x (7.0.6 से पहले), Apple TV 6.x (6.0.2 से...
- प्रकाशित
- 22 फ़र॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- apple
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 92.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
libsecurity_ssl/lib/sslKeyExchange.c में मौजूद SSLVerifySignedServerKeyExchange फ़ंक्शन, जो Apple iOS 6.x (6.1.6 से पहले) और 7.x (7.0.6 से पहले), Apple TV 6.x (6.0.2 से पहले), तथा Apple OS X 10.9.x (10.9.2 से पहले) के Data Security घटक में Secure Transport सुविधा का हिस्सा है, TLS Server Key Exchange संदेश में हस्ताक्षर की जाँच नहीं करता, जिससे मैन-इन-द-मिडिल हमलावर (1) हस्ताक्षर चरण के लिए एक मनमानी निजी कुंजी का उपयोग करके या (2) हस्ताक्षर चरण को छोड़कर SSL सर्वरों का रूप धारण कर सकते हैं।
स्रोत
4iOS और OS X में Apple SSL/TLS सत्यापन भेद्यता (CVE-2014-1266) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, प्रॉक्सी सर्वर के माध्यम से HTTPS अवरोधन प्रदर्शित करता है।
यह दर्शाता है कि SSLVerifySignedServerKeyExchange() सरलता से परीक्षण योग्य है।
- SSLPatchपैच
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।