FreeBSD:NSS -- MD5 TLS 1.2 签名中的降级 (10f7bc76-0335-4a88-b391-0b05b3a8ce1c) (SLOTH)

medium Nessus 插件 ID 87609

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Mozilla 项目报告:

安全研究人员 Karthikeyan Bhargavan 报告网络安全服务 (NSS) 中存在问题,其中 TLS 1.2 ServerKeyExchange 消息内的服务器签名中的 MD5 签名仍被接受。此问题原因在于 NSS 从 2011 年起正式禁止接受 MD5 作为签名哈希算法。此问题将基于 NSS 的客户端(如 Firefox)暴露给基于理论冲突的伪造攻击。

解决方案

更新受影响的数据包。

另见

https://www.mozilla.org/en-US/security/advisories/mfsa2015-150/

https://hg.mozilla.org/projects/nss/rev/94e1157f3fbb

http://www.nessus.org/u?10508221

插件详情

严重性: Medium

ID: 87609

文件名: freebsd_pkg_10f7bc7603354a88b3910b05b3a8ce1c.nasl

版本: 2.11

类型: local

发布时间: 2015/12/29

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS v3

风险因素: Medium

基本分数: 5.9

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:linux-c6-nss, p-cpe:/a:freebsd:freebsd:linux-firefox, p-cpe:/a:freebsd:freebsd:linux-seamonkey, p-cpe:/a:freebsd:freebsd:linux-thunderbird, p-cpe:/a:freebsd:freebsd:nss, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2015/12/28

漏洞发布日期: 2015/12/22

参考资料信息

CVE: CVE-2015-7575