CVE-2016-0772
CPython (जिसे Python भी कहा जाता है) में smtplib लाइब्रेरी, 2.7.12 से पहले, 3.x में 3.4.5 से पहले, और 3.5.x में 3.5.2 से पहले, StartTLS विफल होने पर कोई त्रुटि नहीं लौटाती है, जो...
- प्रकाशित
- 2 सित॰ 2016
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 3 जुल॰ 2016
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 96.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CPython (जिसे Python भी कहा जाता है) में smtplib लाइब्रेरी, 2.7.12 से पहले, 3.x में 3.4.5 से पहले, और 3.5.x में 3.5.2 से पहले, StartTLS विफल होने पर कोई त्रुटि नहीं लौटाती है, जो man-in-the-middle हमलावरों को क्लाइंट और रजिस्ट्री के बीच नेटवर्क स्थिति का लाभ उठाकर StartTLS कमांड को ब्लॉक करने और TLS सुरक्षा को बायपास करने की अनुमति दे सकती है, जिसे "StartTLS stripping attack" के रूप में जाना जाता है।
स्रोत
2- pubPoC
tintinweb द्वारा खुलासा की गई सुरक्षा समस्याओं के लिए भेद्यता नोट्स, PoC एक्सप्लॉइट्स और राइट-अप्स
tintinweb · multiple · 3 जुल॰ 2016
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।