CVE-2021-3449
Разыменование NULL-указателя при обработке signature_algorithms
- Опубликовано
- 25 мар. 2021 г.
- Обновлено
- 17 сент. 2024 г.
- Назначение CNA
- openssl
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:HВысокий · следующие 30 дней
- Процентиль
- 99,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Сервер OpenSSL TLS может аварийно завершиться при получении от клиента вредоносного сообщения ClientHello при повторном согласовании (renegotiation). Если в ClientHello при повторном согласовании TLSv1.2 отсутствует расширение signature_algorithms (которое присутствовало в исходном ClientHello), но присутствует расширение signature_algorithms_cert, это приведёт к разыменованию нулевого указателя, что вызовет сбой и отказ в обслуживании. Сервер уязвим только в том случае, если включены TLSv1.2 и повторное согласование (что является конфигурацией по умолчанию). Клиенты OpenSSL TLS не затронуты этой проблемой. Все версии OpenSSL 1.1.1 подвержены данной уязвимости. Пользователям этих версий следует обновиться до OpenSSL 1.1.1k. OpenSSL 1.0.2 не затронут этой проблемой. Исправлено в OpenSSL 1.1.1k (затронуты версии 1.1.1–1.1.1j).
Источники
1- cve-2021-3449Эксплойт
CVE-2021-3449 эксплойт отказа в обслуживании OpenSSL 👨🏻💻
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.