CVE-2021-3449
NULL पॉइंटर डिरेफरेंस signature_algorithms प्रोसेसिंग में
- प्रकाशित
- 25 मार्च 2021
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- openssl
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक OpenSSL TLS सर्वर क्रैश हो सकता है यदि किसी क्लाइंट से दुर्भावनापूर्ण रूप से तैयार किया गया renegotiation ClientHello संदेश भेजा जाए। यदि कोई TLSv1.2 renegotiation ClientHello signature_algorithms एक्सटेंशन को छोड़ देता है (जहां यह प्रारंभिक ClientHello में मौजूद था), लेकिन signature_algorithms_cert एक्सटेंशन शामिल करता है, तो NULL पॉइंटर dereference होगा, जिससे क्रैश और denial of service हमला हो सकता है। एक सर्वर केवल तभी संवेदनशील है यदि उसमें TLSv1.2 और renegotiation सक्षम है (जो डिफ़ॉल्ट कॉन्फ़िगरेशन है)। OpenSSL TLS क्लाइंट इस समस्या से प्रभावित नहीं हैं। सभी OpenSSL 1.1.1 संस्करण इस समस्या से प्रभावित हैं। इन संस्करणों के उपयोगकर्ताओं को OpenSSL 1.1.1k में अपग्रेड करना चाहिए। OpenSSL 1.0.2 इस समस्या से प्रभावित नहीं है। OpenSSL 1.1.1k में ठीक किया गया (प्रभावित 1.1.1-1.1.1j)।
स्रोत
1- cve-2021-3449एक्सप्लॉइट
CVE-2021-3449 OpenSSL डेनियल-ऑफ-सर्विस एक्सप्लॉइट 👨🏻💻
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।