CVE-2014-0224
OpenSSL 0.9.8za 以前、1.0.0 では 1.0.0m 以前、1.0.1 では 1.0.1h 以前のバージョンは、ChangeCipherSpec メッセージの処理を適切に制限していません。このため、中間者攻撃者が巧妙に細工された TLS ハンドシェイクを介して、特定の OpenSSL...
- 公開済み
- 2014/06/05
- 更新済み
- 2024/08/06
- CNA の割り当て
- redhat
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N高 · 今後 30 日間
- パーセンタイル
- 99.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
OpenSSL 0.9.8za 以前、1.0.0 では 1.0.0m 以前、1.0.1 では 1.0.1h 以前のバージョンは、ChangeCipherSpec メッセージの処理を適切に制限していません。このため、中間者攻撃者が巧妙に細工された TLS ハンドシェイクを介して、特定の OpenSSL 間通信においてゼロ長のマスターキーを使用させ、結果としてセッションを乗っ取ったり、機密情報を取得したりすることが可能になります。通称「CCS Injection」脆弱性として知られています。
ソース
4- ccs-evalスキャナー
CVE-2014-0224 に対するホストの評価に使用されます。
- CVE-2014-0224エクスプロイト
GoベースのMITMエクスプロイトデモで、OpenSSL CVE-2014-0224(CCSインジェクション)をRC4-SHA暗号を対象にしたもので、TLS脆弱性をテストするためのサーバー/クライアントプロキシ設定を含みます。
Goベースのツールで、OpenSSL CCSインジェクションの脆弱性(CVE-2014-0224)に対してサーバーをテストし、パッチ適用済みのTLSライブラリを使用して脆弱な実装を検出します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。