← voltar
CVE-2020-14145mediumCWE-203

CVE-2020-14145

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 5.9epss 2.1%
probabilidade de exploração
2.1%top 21% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Clientes OpenSSH vazam informações sobre quais algoritmos de criptografia suportam durante a negociação inicial, permitindo que atacantes na rede observem isso e potencialmente direcionem a conexão.

Detalhe técnico

Discrepância observável (CWE-203) na negociação de algoritmos do lado do cliente em OpenSSH 5.7–8.4 permite que atacantes MITM inferiam algoritmos suportados por análise de timing ou resposta durante conexões iniciais sem chaves do servidor em cache; requer acesso em nível de rede.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The client side in OpenSSH 5.7 through 8.4 has an Observable Discrepancy leading to an information leak in the algorithm negotiation. This allows man-in-the-middle attackers to target initial connection attempts (where no host key for the server has been cached by the client). NOTE: some reports state that 8.5 and 8.6 are also affected.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
n/a · n/a