Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSSL (CVE-2018-0734)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
30/10/2018
Última modificación:
07/11/2023

Descripción

Se ha demostrado que el algoritmo de firmas DSA en OpenSSL es vulnerable a un ataque de sincronización de canal lateral. Un atacante podría emplear variaciones en el algoritmo de firma para recuperar la clave privada. Se ha solucionado en OpenSSL 1.1.1a (afecta a 1.1.1). Se ha solucionado en OpenSSL 1.1.0j (afecta a 1.1.0-1.1.0i). Se ha solucionado en OpenSSL 1.0.2q (afecta a 1.0.2-1.0.2p).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.0.2 (incluyendo) 1.0.2p (incluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.1.0 (incluyendo) 1.1.0i (incluyendo)
cpe:2.3:a:openssl:openssl:1.1.1:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:18.10:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 6.0.0 (incluyendo) 6.8.1 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 6.9.0 (incluyendo) 6.15.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 8.0.0 (incluyendo) 8.8.1 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 8.9.0 (incluyendo) 8.14.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 10.0.0 (incluyendo) 10.12.0 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 11.0.0 (incluyendo) 11.3.0 (excluyendo)
cpe:2.3:a:nodejs:node.js:10.13.0:*:*:*:lts:*:*:*


Referencias a soluciones, herramientas e información