CVE-2014-0224
OpenSSL anterior a 0.9.8za, 1.0.0 anterior a 1.0.0m e 1.0.1 anterior a 1.0.1h não restringe adequadamente o processamento de mensagens ChangeCipherSpec, o...
- Publicado
- 5 de jun. de 2014
- Atualizado
- 6 de ago. de 2024
- Atribuindo CNA
- redhat
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:NAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
OpenSSL anterior a 0.9.8za, 1.0.0 anterior a 1.0.0m e 1.0.1 anterior a 1.0.1h não restringe adequadamente o processamento de mensagens ChangeCipherSpec, o que permite que atacantes do tipo man-in-the-middle acionem o uso de uma chave mestra de comprimento zero em determinadas comunicações OpenSSL-para-OpenSSL e, consequentemente, sequestrem sessões ou obtenham informações sensíveis, por meio de um handshake TLS manipulado, também conhecida como a vulnerabilidade "CCS Injection".
Fontes
4- ccs-evalScanner
Usado para avaliar hosts quanto ao CVE-2014-0224
- CVE-2014-0224Exploit
Demonstração de exploit MITM baseado em Go para OpenSSL CVE-2014-0224 (Injeção CCS) visando o cifrador RC4-SHA, com configuração de proxy servidor/cliente para testar vulnerabilidade TLS.
- openssl-ccs-cve-2014-0224Scanner
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.