Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el algoritmo de generación de números aleatorios HAVEGE en PolarSSL (CVE-2011-4574)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/10/2021
Última modificación:
21/11/2024

Descripción

PolarSSL versiones anteriores a v1.1, usan el algoritmo de generación de números aleatorios HAVEGE. En su esencia, éste usa información de tiempo basada en el temporizador de alta resolución del procesador (la instrucción RDTSC). Esta instrucción puede ser virtualizada, y algunos hosts de máquinas virtuales han optado por deshabilitar esta instrucción, devolviendo 0s o resultados predecibles

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:polarssl:polarssl:*:*:*:*:*:*:*:* 1.1.0 (excluyendo)