CVE-2014-1771
Microsoft Internet Explorer 6 से 11 तक के संस्करणों में SChannel यह सुनिश्चित नहीं करता है कि पुनर्वार्ता के दौरान सर्वर का X.509 प्रमाणपत्र वही है जो पुनर्वार्ता से पहले था, जो man-in-the-middle हमलावरों को...
- प्रकाशित
- 11 जून 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 8 जुल॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pकम · अगले 30 दिन
- प्रतिशत
- 94.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Microsoft Internet Explorer 6 से 11 तक के संस्करणों में SChannel यह सुनिश्चित नहीं करता है कि पुनर्वार्ता के दौरान सर्वर का X.509 प्रमाणपत्र वही है जो पुनर्वार्ता से पहले था, जो man-in-the-middle हमलावरों को "triple handshake attack" के माध्यम से संवेदनशील जानकारी प्राप्त करने या TLS सत्र डेटा को संशोधित करने की अनुमति देता है, जिसे "TLS Server Certificate Renegotiation Vulnerability" भी कहा जाता है।
स्रोत
1- Microsoft Internet Explorer 9/10 - CFormElement Use-After-Free / Memory Corruption (PoC) (MS14-035)एक्सप्लॉइट
Drozdova Liudmila · windows_x86 · 8 जुल॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।