CVE-2016-2183

Sweet32 attack (DES, 3DES)

Beschreibung

Die DES- und Triple-DES-Chiffren, wie sie im TLS-, SSH- und IPSec-Protokoll sowie anderen Protokollen und Produkten verwendet werden, haben eine Geburtstagsgrenze von etwa vier Milliarden Blöcken. Dies erleichtert es Fernangreifern, Klartextdaten über einen Geburtstag-Angriff gegen eine lange verschlüsselte Sitzung zu erhalten, wie an einem HTTPS-Sitzungsbeispiel mit Triple DES im CBC-Modus gezeigt wurde, bekannt als "Sweet32"-Angriff.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
99.9 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
95.7 %
Hoch — Modell schätzt ≥ 50 % Chance auf reale Ausnutzung in 30 Tagen.
Veröffentlicht
2016-09-01 00:00 UTC

Betroffene Betriebssysteme

  • linux

    redhat / enterprise_linux5.0

  • linux

    redhat / enterprise_linux6.0

  • linux

    redhat / enterprise_linux7.0

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • cisco

    content_security_management_appliance

  • nodejs

    node.js0.10.0 – 0.10.47

  • nodejs

    node.js0.12.0 – 0.12.16

  • nodejs

    node.js4.0.0 – 4.1.2

  • nodejs

    node.js4.2.0 – 4.6.0

  • nodejs

    node.js6.0.0 – 6.7.0

  • openssl

    openssl

  • oracle

    database

  • python

    python2.7.0 – 2.7.13

  • python

    python3.4.0 – 3.4.7

  • python

    python3.5.0 – 3.5.3

  • redhat

    jboss_enterprise_application_platform

  • redhat

    jboss_enterprise_web_server

  • redhat

    jboss_web_server

Quellen & Referenzen

IDCVE-2016-2183