
最新动态
漏洞名称 | SSL/TLS协议信息泄露漏洞(CVE-2016-2183)【原理扫描】 |
风险等级: | 高 |
高可利用: | 否 |
CVE编号: | CVE-2016-2183 |
端口(服务): | 6443(SSL) |
风险描述: | OpenSSL是Openssl团队的一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库。该产品支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。TLS、SSH和IPSec协议和其它协议及产品中使用的DES和Triple DES密码算法存在信息泄露漏洞。该漏洞源于网络系统或产品在运行过程中存在配置等错误。未授权的攻击者可利用漏洞获取受影响组件敏感信息。 |
风险影响: | TLS、SSH 和 IPSec 协议以及其他协议和产品中使用的 DES 和 Triple DES 密码的生日限制约为 40 亿个块,这使得远程攻击者更容易通过生日攻击获取明文数据长时间的加密会话,如 CBC 模式下使用 Triple DES 的 HTTPS 会话所示,也称为“Sweet32”攻击 |
解决方案: | 禁用DES和Triple DES加密算法 |
参考资料: | https://www.cnnvd.org.cn/home/globalSearch?keyword=CNNVD-201608-448 https://sweet32.info/ |
