SSL 憑證含有弱式 RSA 金鑰 (Infineon TPM / ROCA)

medium Nessus Plugin ID 103864

Synopsis

此服務使用的 X.509 憑證鏈結包含以不當方式產生、且具有 RSA 金鑰的憑證。

描述

至少有一個遠端主機傳送的 X.509 憑證具有似乎是以不當方式產生的 RSA 金鑰,最有可能是由 Infineon Technologies 製造的 TPM (信賴平台模組) 所產生。
第三方可能可從憑證的公開金鑰復原私密金鑰。如此一來,攻擊者即可偽造 HTTPS 網站,或將 SSL/TLS 工作階段解密至遠端服務。

解決方案

升級所有 Infineon TPM 的韌體並撤銷受影響的憑證,包括由受影響金鑰簽署的任何憑證。

另請參閱

https://crocs.fi.muni.cz/public/papers/rsa_ccs17

http://www.nessus.org/u?9357cd2f

http://www.nessus.org/u?3495f5d8

https://support.hp.com/us-en/document/c05792935

https://support.lenovo.com/us/en/product_security/len-15552

http://www.nessus.org/u?5b614caf

Plugin 詳細資訊

嚴重性: Medium

ID: 103864

檔案名稱: ssl_weak_rsa_keys_roca.nasl

版本: 1.8

類型: remote

系列: General

已發布: 2017/10/17

已更新: 2020/10/26

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.2

媒介: AV:N/AC:M/Au:N/C:P/I:N/A:N

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2017-15361

CVSS v3

風險因素: Medium

基本分數: 5.9

時間分數: 5.2

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: E:U/RL:O/RC:C

弱點資訊

可輕鬆利用: No known exploits are available

參考資訊

CVE: CVE-2017-15361

IAVA: 2017-A-0313