PolarSSL 弱式簽章演算法交涉

medium Nessus Plugin ID 80399

概要

遠端 TLS 伺服器交涉較弱的簽章演算法。

說明

PolarSSL 1.3.8 版並未正確交涉應使用的簽章演算法,進而允許遠端攻擊者發動降級攻擊。

此外掛程式會傳送遞減排序的雜湊演算法清單 (SHA512、SHA384、SHA256、SHA224、SHA1 和 MD5),並檢查伺服器是否選取 MD5。

解決方案

請使用 1.3.8 版以外的 PolarSSL 版本。

另請參閱

https://tls.mbed.org/tech-updates/releases/polarssl-1.3.9-released

https://bugzilla.redhat.com/show_bug.cgi?id=1159845

Plugin 詳細資訊

嚴重性: Medium

ID: 80399

檔案名稱: polarssl_cve-2014-8627.nasl

版本: 1.12

類型: remote

系列: General

已發布: 2015/1/7

已更新: 2020/6/12

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 1.4

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2014-8627

CVSS v3

風險因素: Medium

基本分數: 5.3

時間分數: 4.6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:polarssl:polarssl

必要的 KB 項目: SSL/Supported

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/11/22

弱點發布日期: 2014/11/22

參考資訊

CVE: CVE-2014-8627

BID: 70902