PT-2020-5492 · Openssl+4 · Openssl+4
Publicado
2020-09-09
·
Atualizado
2024-09-18
·
CVE-2020-1968
CVSS v2.0
4.3
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do OpenSSL de 1.0.2 a 1.0.2v
Versões do software PAN-OS anteriores à 10.0
Descrição
O problema está relacionado a uma falha na especificação TLS que pode permitir que um invasor calcule o segredo pré-mestre em conexões que utilizaram um conjunto de criptografia baseado em Diffie-Hellman (DH). Isso resultaria na capacidade do invasor de interceptar todas as comunicações criptografadas enviadas por essa conexão TLS. O ataque só pode ser explorado se uma implementação reutilizar um segredo DH em várias conexões TLS. Observe que este problema afeta apenas conjuntos de criptografia DH e não conjuntos de criptografia ECDH.
Recomendações
Para as versões do OpenSSL 1.0.2 a 1.0.2v, atualize para a versão 1.0.2w para corrigir o problema.
Para versões do software PAN-OS anteriores à 10.0, atualize para a versão 10.0 ou posterior para corrigir o problema.
Como solução alternativa temporária, considere desativar o uso de conjuntos de criptografia DH nas conexões TLS até que um patch esteja disponível.
Restrinja o acesso aos componentes afetados, como SSL Forward-Proxy, SSL Inbound Inspection, GlobalProtect Portal, GlobalProtect Gateway e GlobalProtect Clientless VPN, para minimizar o risco de exploração.
Exploit
Correção
Side Channel Attack
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Astra Linux
Openssl
Pan-Os
Suse
Ubuntu