Vulnerabilidad en TLS y DTLS en wolfSSL CyaSSL (CVE-2013-1623)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-310
Errores criptográficos
Fecha de publicación:
08/02/2013
Última modificación:
11/04/2025
Descripción
Las implementaciones de TLS y DTLS de wolfSSL CyaSSL antes de v2.5.0 no cosnidera el tiempo de canal lateral ataques a una operación de comprobación de incumplimiento de MAC durante el proceso de relleno CBC malformado, lo que permite a atacantes remotos para realizar ataques distintivos y los ataques de recuperación de texto plano-a través de estadística análisis de los datos de tiempo de los paquetes hechos a mano, una cuestión relacionada con CVE-2013-0169.
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:yassl:cyassl:*:*:*:*:*:*:*:* | 2.4.6 (incluyendo) | |
cpe:2.3:a:yassl:cyassl:0.2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.5.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.5.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.6.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.6.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.6.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.8.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.9.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.9.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.9.8:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:0.9.9:*:*:*:*:*:*:* | ||
cpe:2.3:a:yassl:cyassl:1.0.0:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://openwall.com/lists/oss-security/2013/02/05/24
- http://secunia.com/advisories/53372
- http://security.gentoo.org/glsa/glsa-201308-06.xml
- http://www.isg.rhul.ac.uk/tls/TLStiming.pdf
- http://www.yassl.com/yaSSL/Blog/Entries/2013/2/5_WolfSSL%2C_provider_of_CyaSSL_Embedded_SSL%2C_releases_first_embedded_TLS_and_DTLS_protocol_fix_for_Lucky_Thirteen_Attack.html
- http://openwall.com/lists/oss-security/2013/02/05/24
- http://secunia.com/advisories/53372
- http://security.gentoo.org/glsa/glsa-201308-06.xml
- http://www.isg.rhul.ac.uk/tls/TLStiming.pdf
- http://www.yassl.com/yaSSL/Blog/Entries/2013/2/5_WolfSSL%2C_provider_of_CyaSSL_Embedded_SSL%2C_releases_first_embedded_TLS_and_DTLS_protocol_fix_for_Lucky_Thirteen_Attack.html