漏洞标题
N/A
漏洞描述信息
SPdy协议3及其更早版本,如用于Mozilla Firefox、Google Chrome等产品的SPDY协议,可以在压缩数据上进行TLS加密,而不适当地隐藏未加密数据的长度,这允许中间人攻击者通过一系列猜测来观察HTTP请求中的字符串是否匹配HTTP头部中的未知字符串,即“CRIME”攻击。
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
The SPDY protocol 3 and earlier, as used in Mozilla Firefox, Google Chrome, and other products, can perform TLS encryption of compressed data without properly obfuscating the length of the unencrypted data, which allows man-in-the-middle attackers to obtain plaintext HTTP headers by observing length differences during a series of guesses in which a string in an HTTP request potentially matches an unknown string in an HTTP header, aka a "CRIME" attack.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Mozilla Firefox/Google Chrome SPDY协议加密问题漏洞
漏洞描述信息
SPDY是Google开发的基于传输控制协议(TCP)的应用层协议。 Mozilla Firefox,Google Chrome及其他多个产品使用的SPDY协议3和之前版本中存在漏洞,该漏洞源于执行压缩数据加密时没有正确模糊未加密数据的长度。中间人攻击者可通过提交一系列猜测请求,观察到压缩数据长度的变化(也称CRIME攻击)来获取明文HTTP头信息,造成敏感信息泄露(如cookie信息)。
CVSS信息
N/A
漏洞类别
加密问题