Exposición de OpenSSL

Web server extensions
157
score de exposición
68.993
sitios usan
0
en explotación
9
críticos
Análisis Vexday

Com 152 CVEs catalogadas e 35 surgidas nos últimos 90 dias, o OpenSSL apresenta um volume relevante de vulnerabilidades acumuladas, embora sua taxa de exploração ativa esteja abaixo da média geral do catálogo KEV — nenhuma de suas falhas consta atualmente no registro de vulnerabilidades exploradas pelo CISA. Ainda assim, o cenário exige atenção: o maior EPSS observado chega a 0,957, valor próximo ao limite máximo da escala, associado à CVE-2022-2068, o que indica altíssima probabilidade de exploração segundo os modelos preditivos. O tipo de falha mais comum é CWE-476 (desreferência de ponteiro nulo), que pode resultar em condições de negação de serviço em implementações que dependem da biblioteca. As 8 CVEs de severidade crítica reforçam a necessidade de ciclos de atualização rigorosos em qualquer ambiente que utilize OpenSSL como componente de infraestrutura criptográfica.

CVEs

156 resultados
CVE-2022-2274RSA implementation bug in AVX512IFMA instructionsEPSS 44.9%CVE-2016-8610A denial of service flaw was found in OpenSSL 0.9.8, 1.0.1, 1.0.2 through 1.0.2h, and 1.1.0 in the way the TLS/SSL protocol defined processiEPSS 39.7%CVE-2016-7054ChaCha20/Poly1305 heap-buffer-overflowEPSS 32.4%CVE-2016-7053CMS Null dereferenceEPSS 21.7%CVE-2022-4450HIGHDouble free after calling PEM_read_bio_exEPSS 20.4%CVE-2018-0739Constructed ASN.1 types with a recursive definition could exceed the stackEPSS 18.9%CVE-2021-3450CA certificate check bypass with X509_V_FLAG_X509_STRICTEPSS 18.3%CVE-2017-3735While parsing an IPAddressFamily extension in an X.509 certificate, it is possible to do a one-byte overread. This would result in an incorrEPSS 17.7%CVE-2019-15590-byte record padding oracleEPSS 17.1%CVE-2022-4304MEDIUMTiming Oracle in RSA DecryptionEPSS 16.2%CVE-2017-3732BN_mod_exp may produce incorrect results on x86_64EPSS 15.4%CVE-2019-1551rsaz_512_sqr overflow bug on x86_64EPSS 14.3%CVE-2017-3738There is an overflow bug in the AVX2 Montgomery multiplication procedure used in exponentiation with 1024-bit moduli. No EC algorithms are aEPSS 13.4%CVE-2017-3733Encrypt-Then-Mac renegotiation crashEPSS 12.9%CVE-2018-0734Timing attack against DSAEPSS 12.2%CVE-2018-0737Cache timing vulnerability in RSA Key GenerationEPSS 12.0%CVE-2017-3736There is a carry propagating bug in the x86_64 Montgomery squaring procedure in OpenSSL before 1.0.2m and 1.1.0 before 1.1.0g. No EC algoritEPSS 10.1%CVE-2018-0733Incorrect CRYPTO_memcmp on HP-UX PA-RISCEPSS 8.4%CVE-2021-23841Null pointer deref in X509_issuer_and_serial_hash()EPSS 7.5%CVE-2020-1971MEDIUMEDIPARTYNAME NULL pointer dereferenceEPSS 7.0%