Vulnerability Name: | CVE-2017-1000385 (CCN-136240) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2017-12-12 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2017-12-12 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2019-10-03 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | The Erlang otp TLS server answers with different TLS alerts to different error types in the RSA PKCS #1 1.5 padding. This allows an attacker to decrypt content or sign messages with the server's private key (this is a variation of the Bleichenbacher attack). | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 5.9 Medium (CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N) 5.2 Medium (Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C)
4.6 Medium (CCN Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:U/RL:O/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 4.3 Medium (CVSS v2 Vector: AV:N/AC:M/Au:N/C:P/I:N/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-203 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Obtain Information | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2017-1000385 Source: CCN Type: Erlang Web site Patch Package: OTP 20.1.7 Source: MLIST Type: Issue Tracking, Mailing List, Vendor Advisory [erlang-questions] 20171123 Patch Package: OTP 20.1.7 Source: CCN Type: Erlang Web site Patch Package: OTP 19.3.6.4 Source: MLIST Type: Issue Tracking, Mailing List, Vendor Advisory [erlang-questions] 20171123 Patch Package: OTP 19.3.6.4 Source: CCN Type: Erlang Web site Patch Package: OTP 18.3.4.7 Source: MLIST Type: Issue Tracking, Mailing List, Vendor Advisory [erlang-questions] 20171123 Patch Package: OTP 18.3.4.7 Source: CCN Type: IBM Security Bulletin T1027452 (PowerKVM) Vulnerabilities in erlang affect PowerKVM Source: CCN Type: IBM Security Bulletin 2015539 (PredictiveInsight) Multiple Security Vulnerabilities Impact IBM Predictive Insights Source: CCN Type: US-CERT VU#144389 TLS implementations may disclose side channel information via discrepencies between valid and invalid PKCS#1 padding Source: BID Type: Third Party Advisory, VDB Entry 102197 Source: CCN Type: BID-102197 Erlang/OTP CVE-2017-1000385 Information Disclosure Vulnerability Source: REDHAT Type: UNKNOWN RHSA-2018:0242 Source: REDHAT Type: UNKNOWN RHSA-2018:0303 Source: REDHAT Type: UNKNOWN RHSA-2018:0368 Source: REDHAT Type: UNKNOWN RHSA-2018:0528 Source: XF Type: UNKNOWN erlang-cve20171000385-info-disc(136240) Source: MLIST Type: UNKNOWN [debian-lts-announce] 20171215 [SECURITY] [DLA 1207-1] erlang security update Source: CCN Type: Robot Attack Web site The ROBOT Attack Source: MISC Type: Issue Tracking, Third Party Advisory https://robotattack.org/ Source: UBUNTU Type: UNKNOWN USN-3571-1 Source: DEBIAN Type: Issue Tracking, Third Party Advisory DSA-4057 Source: CERT-VN Type: Issue Tracking, Third Party Advisory, US Government Resource VU#144389 Source: CCN Type: WhiteSource Vulnerability Database CVE-2017-1000385 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration 2: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |