CVE-2020-13777
GnuTLS 3.6.x の 3.6.14 より前のバージョンは、セッションチケットの暗号化に誤った暗号技術を使用します (TLS 1.2 では機密性の喪失、TLS 1.3 では認証バイパスを引き起こします)。影響を受ける最も古いバージョンは、2018-09-18 のコミットの誤りのため、3.6.4...
- 公開済み
- 2020/06/04
- 更新済み
- 2024/08/04
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N中 · 今後 30 日間
- パーセンタイル
- 97.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
GnuTLS 3.6.x の 3.6.14 より前のバージョンは、セッションチケットの暗号化に誤った暗号技術を使用します (TLS 1.2 では機密性の喪失、TLS 1.3 では認証バイパスを引き起こします)。影響を受ける最も古いバージョンは、2018-09-18 のコミットの誤りのため、3.6.4 (2018-09-24) です。最初の鍵ローテーションまで、TLS サーバーはアプリケーションから導出された暗号鍵の代わりに常に誤ったデータを使用します。
ソース
3CVE-2020-13777に対して脆弱なサーバーを検出するZeekスクリプト
チャレンジ CVE-2020-13777
CVE-2020-13777(GnuTLS TLS 1.3 再接続脆弱性)の概念実証。教育および技術検証目的で脆弱性を示すためにpcapファイルを解析します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。