Vulnerabilidad en OpenSSL (CVE-2011-1473)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
16/06/2012
Última modificación:
11/04/2025
Descripción
** EN DISPUTA ** OpenSSL anterior a v0.9.8l y v0.9.8m a través de 1.x, no restringen adecuadamente por el cliente dentro de la renegociación de los protocolos SSL y TLS, lo que podría hacer más fácil para los atacantes remotos causar una denegación de servicio (el consumo de CPU) mediante la realización de las renegociaciones de muchos dentro de una sola conexión, una vulnerabilidad diferente a CVE-2011-5094. NOTA: también se puede argumentar que es la responsabilidad de las implementaciones de servidores, no una biblioteca de seguridad, para prevenir o limitar la renegociación cuando es inapropiado dentro de un entorno específico.
Impacto
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:openssl:openssl:0.9.8m:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8m:beta1:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8n:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8o:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8p:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8r:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8s:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8t:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8u:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8v:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8w:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:0.9.8x:*:*:*:*:*:*:* | ||
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* | 0.9.8k (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://archives.neohapsis.com/archives/bugtraq/2014-02/0061.html
- http://marc.info/?l=bugtraq&m=133951357207000&w=2
- http://marc.info/?l=bugtraq&m=133951357207000&w=2
- http://orchilles.com/2011/03/ssl-renegotiation-dos.html
- http://vincent.bernat.im/en/blog/2011-ssl-dos-mitigation.html
- http://www.educatedguesswork.org/2011/10/ssltls_and_computational_dos.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07553.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07564.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07567.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07576.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07577.html
- http://www.openwall.com/lists/oss-security/2011/07/08/2
- https://bugzilla.redhat.com/show_bug.cgi?id=707065
- https://lists.apache.org/thread.html/142b93d261e8ac7c5ceffdce848d622404abc1c286bbc999f43a9e10%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/6121becfdd23f9aeb675d5db80616536277d5931d6cde9dca292e509%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/8be38d35654441140db8eb3f7433524b3653ac3fdc26e2fa94626a3a%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r13a07a09f98b2841193dbf17a47c7f09b464e0747a1d3e7298ad4c81%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r1e33410bb5c81536e7fe14b51fa83e7bfd9445db61fd10c134792bde%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r298a09a2b98446b27217d719e877c643b6d13fac0bcafe04696a446b%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r3822ad69442291562c2ab41132fc49780d269e8b52deb458b7060f6d%40%3Ccommits.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r5e595b91f00613dafa635852121d45b161e8b5c3eba4551aeccc6483%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r77fe575893261889b983e067293be72fa1f8c6305ede9fdbc404c514%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r8680f41bcdad13c3f267cb868b45e5fb1f57df8b39d25193f7d66500%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/ra95c355827b3c96c8013ed8e0666c851581651be2524f3d28cd4fe71%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/rc98eaa3f8223ac75aa5969f717954d8cbc9f3a9d8b7a6156a54fa557%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/rf9e8ae0356af3ec4f7780ca651b770721d287d4d55f62f4f754e0a6f%40%3Cdev.rocketmq.apache.org%3E
- http://archives.neohapsis.com/archives/bugtraq/2014-02/0061.html
- http://marc.info/?l=bugtraq&m=133951357207000&w=2
- http://marc.info/?l=bugtraq&m=133951357207000&w=2
- http://orchilles.com/2011/03/ssl-renegotiation-dos.html
- http://vincent.bernat.im/en/blog/2011-ssl-dos-mitigation.html
- http://www.educatedguesswork.org/2011/10/ssltls_and_computational_dos.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07553.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07564.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07567.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07576.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07577.html
- http://www.openwall.com/lists/oss-security/2011/07/08/2
- https://bugzilla.redhat.com/show_bug.cgi?id=707065
- https://lists.apache.org/thread.html/142b93d261e8ac7c5ceffdce848d622404abc1c286bbc999f43a9e10%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/6121becfdd23f9aeb675d5db80616536277d5931d6cde9dca292e509%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/8be38d35654441140db8eb3f7433524b3653ac3fdc26e2fa94626a3a%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r13a07a09f98b2841193dbf17a47c7f09b464e0747a1d3e7298ad4c81%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r1e33410bb5c81536e7fe14b51fa83e7bfd9445db61fd10c134792bde%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r298a09a2b98446b27217d719e877c643b6d13fac0bcafe04696a446b%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r3822ad69442291562c2ab41132fc49780d269e8b52deb458b7060f6d%40%3Ccommits.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r5e595b91f00613dafa635852121d45b161e8b5c3eba4551aeccc6483%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r77fe575893261889b983e067293be72fa1f8c6305ede9fdbc404c514%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/r8680f41bcdad13c3f267cb868b45e5fb1f57df8b39d25193f7d66500%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/ra95c355827b3c96c8013ed8e0666c851581651be2524f3d28cd4fe71%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/rc98eaa3f8223ac75aa5969f717954d8cbc9f3a9d8b7a6156a54fa557%40%3Cdev.rocketmq.apache.org%3E
- https://lists.apache.org/thread.html/rf9e8ae0356af3ec4f7780ca651b770721d287d4d55f62f4f754e0a6f%40%3Cdev.rocketmq.apache.org%3E