CVE-2014-5139
OpenSSL 1.0.1 से पहले 1.0.1i में t1_lib.c में ssl_set_client_disabled फ़ंक्शन, दूरस्थ SSL सर्वरों को एक ServerHello संदेश के माध्यम से सेवा से वंचित (NULL पॉइंटर डीरेफ़रेंस और क्लाइंट एप्लिकेशन क्रैश) करने...
- प्रकाशित
- 13 अग॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:N/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 96.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSSL 1.0.1 से पहले 1.0.1i में t1_lib.c में ssl_set_client_disabled फ़ंक्शन, दूरस्थ SSL सर्वरों को एक ServerHello संदेश के माध्यम से सेवा से वंचित (NULL पॉइंटर डीरेफ़रेंस और क्लाइंट एप्लिकेशन क्रैश) करने की अनुमति देता है, जिसमें क्लाइंट के साथ उस सिफरसुइट की आवश्यक बातचीत के बिना एक SRP सिफरसुइट शामिल होता है।
स्रोत
1OpenSSL CVE-2014-5139 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो SSL/TLS हैंडशेक में denial-of-service भेद्यता प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।