CVE-2016-8610
OpenSSL 0.9.8, 1.0.1, 1.0.2 से 1.0.2h तक, और 1.1.0 में एक denial of service दोष पाया गया, जो TLS/SSL प्रोटोकॉल द्वारा कनेक्शन हैंडशेक के दौरान ALERT पैकेट्स के प्रोसेसिंग को परिभाषित करने के तरीके में था।...
- प्रकाशित
- 13 नव॰ 2017
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenSSL 0.9.8, 1.0.1, 1.0.2 से 1.0.2h तक, और 1.1.0 में एक denial of service दोष पाया गया, जो TLS/SSL प्रोटोकॉल द्वारा कनेक्शन हैंडशेक के दौरान ALERT पैकेट्स के प्रोसेसिंग को परिभाषित करने के तरीके में था। एक दूरस्थ हमलावर इस दोष का उपयोग करके TLS/SSL सर्वर को अत्यधिक मात्रा में CPU उपभोग करने और अन्य क्लाइंट्स से कनेक्शन स्वीकार करने में विफल होने के लिए मजबूर कर सकता था।
स्रोत
1CVE-2016-8610 (SSL डेथ अलर्ट) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो तेजी से SSL/TLS अलर्ट बाढ़ के माध्यम से OpenSSL सर्वरों के खिलाफ सेवा से इनकार का कारण बनता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।