CH azonosító
CH-5635Angol cím
Microsoft Windows SSL/TLS Initialization Vector Selection WeaknessFelfedezés dátuma
2011.09.26.Súlyosság
AlacsonyÉrintett rendszerek
MicrosoftWindows 7
Windows Server 2003
Windows Server 2008
Windows Server 2008 R2
Windows Vista
Windows XP
Érintett verziók
Microsoft Windows XP SP3, x64 SP2
Microsoft Windows Server 2003 SP2, x64 SP2, Itanium SP2
Microsoft Windows Vista SP2, x64 SP2
Microsoft Windows Server 2008 SP2, x64 SP2, Itanium SP2
Microsoft Windows 7 32-bit, SP1, x64, x64 SP1
Microsoft Windows Server 2008 R2 x64, x64 SP1, Itanium, Itanium SP1
Összefoglaló
A Microsoft Windows sérülékenysége vált ismertté, amelyet kihasználva a támadók bizalmas információkat fedhetnek fel és eltéríthetik a felhasználó munkamenetét.
Leírás
A sérülékenységet a Secure Sockets Layer 3.0 (SSL) és a Transport Layer Security 1.0 (TLS) protokollok tervezési hibája okozza az induló vektor (IV – Initialization Vector) kiválasztásakor, szimmetrikus titkosítók CBC módban történő használata (pl. AES) esetén. Ezt kihasználva megszerezhető bizonyos információ, amely lehetővé teszi HTTPS munkamenetek megfejtését a középreállásos (MitM – Man-in-the-Middle) támadással, amennyiben a támadónak van lehetősége több száz HTTPS kérés küldésére.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Hijacking (Visszaélés)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: technet.microsoft.com
Gyártói referencia: technet.microsoft.com
CVE-2011-3389 - NVD CVE-2011-3389
SECUNIA 46168