В GnuTLS обнаружен побочный канал времени при обработке сообщений RSA ClientKeyExchange. Этого побочного канала может быть достаточно для в…
В GnuTLS обнаружен побочный канал времени при обработке сообщений RSA ClientKeyExchange. Этого побочного канала может быть достаточно для восстановления ключа, зашифрованного в шифротексте RSA, по сети при атаке в стиле Bleichenbacher. Для успешного расшифрования злоумышленнику потребуется отправить большое количество специально созданных сообщений на уязвимый сервер. Восстановив секрет из сообщения ClientKeyExchange, злоумышленник сможет расшифровать данные приложения, которыми обмениваются по этому соединению.
Устройство не содержит достаточных механизмов защиты, предотвращающих утечку чувствительной информации через физические боковые каналы вследствие закономерностей в физически наблюдаемых явлениях — таких как вариации потребления мощности, электромагнитного излучения (ЭМИ) или акустического излучения.
https://cwe.mitre.org/data/definitions/1300.html →Открыть в коллекции CWE →Продукт ведёт себя по-разному или возвращает различные ответы в разных обстоятельствах таким образом, что это наблюдаемо неавторизованным субъектом и раскрывает информацию о состоянии продукта, имеющую значение для безопасности, например о том, была ли выполнена та или иная операция успешно.
https://cwe.mitre.org/data/definitions/203.html →Открыть в коллекции CWE →Злоумышленник обнаруживает структуру, функции и состав программного обеспечения с использованием методов анализа по принципу «чёрного ящика». Методы «чёрного ящика» предполагают взаимодействие с программным обеспечением косвенно, без прямого доступа к исполняемому объекту. Такой анализ обычно предполагает взаимодействие с программным обеспечением на границах его взаимодействия с более широкой средой выполнения, например через входно-выходные векторы, библиотеки или API. Обратная разработка по принципу «чёрного ящика» также включает сбор физических побочных эффектов аппаратного устройства, таких как электромагнитное излучение или звук.
https://capec.mitre.org/data/definitions/189.html →Открыть в коллекции CAPEC →Злоумышленник может прослушивать содержимое внешнего монитора через эфир без модификации кабелей или установки программного обеспечения, лишь захватывая сигнал, излучаемый кабелем или видеопортом. Это позволяет злоумышленнику нарушить конфиденциальность данных, оставаясь незамеченным традиционными средствами защиты.
https://capec.mitre.org/data/definitions/699.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| gnutls | Отслеживается | |
| gnutls | Отслеживается | |
| gnutls | Отслеживается | |
| gnutls | Отслеживается | |
| gnutls | Отслеживается | |
| gnutls | Отслеживается | |
| gnutls-utils | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls28 | Отслеживается | |
| gnutls30-devel-doc | Отслеживается | |
| libgnutls-devel | Отслеживается | |
| libgnutls-guile | Отслеживается | |
| libgnutls-openssl-devel | Отслеживается |