CVE-2016-0736
Apache HTTP Server संस्करण 2.4.0 से 2.4.23 में, mod_session_crypto अपने डेटा/कुकी को कॉन्फ़िगर किए गए ciphers का उपयोग करके एन्क्रिप्ट कर रहा था, जिसमें संभवतः CBC या ECB मोड ऑफ़ ऑपरेशन (डिफ़ॉल्ट रूप से...
- प्रकाशित
- 27 जुल॰ 2017
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 23 दिस॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache HTTP Server संस्करण 2.4.0 से 2.4.23 में, mod_session_crypto अपने डेटा/कुकी को कॉन्फ़िगर किए गए ciphers का उपयोग करके एन्क्रिप्ट कर रहा था, जिसमें संभवतः CBC या ECB मोड ऑफ़ ऑपरेशन (डिफ़ॉल्ट रूप से AES256-CBC) शामिल थे, इसलिए कोई चयन योग्य या अंतर्निहित authenticated encryption नहीं थी। इससे यह padding oracle attacks के प्रति संवेदनशील हो गया, विशेष रूप से CBC के साथ।
स्रोत
1RedTeam Pentesting GmbH · multiple · 23 दिस॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।