漏洞标题
N/A
漏洞描述信息
OpenSSL 默认情况下不使用 RSA 盲集,这允许本地和远程攻击者通过利用时间差异(1)在Montgomery 归约过程中额外的解消次数,以及(2)使用不同的整数乘法算法(“ Karatsuba”和正常)来获取服务器的私钥。
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
OpenSSL does not use RSA blinding by default, which allows local and remote attackers to obtain the server's private key by determining factors using timing differences on (1) the number of extra reductions during Montgomery reduction, and (2) the use of different integer multiplication algorithms ("Karatsuba" and normal).
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
OpenSSL Timing攻击RSA私钥信息泄露漏洞
漏洞描述信息
OpenSSL是OpenSSL团队开发的一个开源的能够实现安全套接层(SSL v2/v3)和安全传输层(TLS v1)协议的通用加密库,它支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。 OpenSSL实现存在典型的定时(Timing)攻击,远程攻击者可以利用这个漏洞获得RSA私钥信息。 定时攻击一般用于攻击一些弱计算机设备,如智能卡。OpenSSL在客户端和服务器端会话密钥协商时部分定时操作存在漏洞,可导致恶意客户端获得目标服务器的RSA私钥信息。 详细分析可参看: http://crypto
CVSS信息
N/A
漏洞类别
配置错误