CVE-2021-3449
Dereferenziamento del puntatore NULL nell'elaborazione di signature_algorithms
- Pubblicato
- 25 mar 2021
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- openssl
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HAlto · prossimi 30 giorni
- Percentile
- 99,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Un server TLS OpenSSL può andare in crash se riceve un messaggio ClientHello di rinegoziazione creato in modo malevolo da un client. Se un ClientHello di rinegoziazione TLSv1.2 omette l'estensione signature_algorithms (quando era presente nel ClientHello iniziale), ma include un'estensione signature_algorithms_cert, si verifica un dereferenziamento di puntatore nullo, che porta a un crash e a un attacco di denial of service. Un server è vulnerabile solo se ha TLSv1.2 e la rinegoziazione abilitati (che è la configurazione predefinita). I client TLS OpenSSL non sono interessati da questo problema. Tutte le versioni di OpenSSL 1.1.1 sono affette da questo problema. Gli utenti di queste versioni dovrebbero aggiornare a OpenSSL 1.1.1k. OpenSSL 1.0.2 non è interessato da questo problema. Corretto in OpenSSL 1.1.1k (Affette 1.1.1-1.1.1j).
Fonti
1- cve-2021-3449Exploit
CVE-2021-3449 exploit denial-of-service di OpenSSL 👨🏻💻
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.