Vulnerabilidad en Mozilla Network Security Services (CVE-2011-5094)
Gravedad CVSS v2.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/06/2012
Última modificación:
11/04/2025
Descripción
** EN DISPUTA ** Mozilla Network Security Services (NSS) v3.x, con ciertos ajustes de la opción SSL_ENABLE_RENEGOTIATION, no restringen adecuadamente la renegociación iniciada por el cliente dentro de los protocolos SSL y TLS, lo que podría hacer más fácil para los atacantes remotos causar una denegación de servicio (consumo de CPU) mediante la realización de las renegociaciones de muchos dentro de una sola conexión, una vulnerabilidad diferente a CVE-2011-1473. NOTA: también se puede argumentar que es la responsabilidad de las implementaciones de servidores, no una biblioteca de seguridad, para prevenir o limitar la renegociación cuando es inapropiado dentro de un entorno específico.
Impacto
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mozilla:network_security_services:3.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.3.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.3.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.4.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.4.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.6.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.7:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.7.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.7.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:network_security_services:3.7.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://orchilles.com/2011/03/ssl-renegotiation-dos.html
- http://vincent.bernat.im/en/blog/2011-ssl-dos-mitigation.html
- http://www.educatedguesswork.org/2011/10/ssltls_and_computational_dos.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07553.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07564.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07567.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07576.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07577.html
- http://www.openwall.com/lists/oss-security/2011/07/08/2
- https://bugzilla.redhat.com/show_bug.cgi?id=707065
- http://orchilles.com/2011/03/ssl-renegotiation-dos.html
- http://vincent.bernat.im/en/blog/2011-ssl-dos-mitigation.html
- http://www.educatedguesswork.org/2011/10/ssltls_and_computational_dos.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07553.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07564.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07567.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07576.html
- http://www.ietf.org/mail-archive/web/tls/current/msg07577.html
- http://www.openwall.com/lists/oss-security/2011/07/08/2
- https://bugzilla.redhat.com/show_bug.cgi?id=707065