Protokół TLS oraz SSL 3.0 i wcześniejsze nieprawidłowo kojarzą renegocjacje handshake z istniejącym połączeniem, co umożliwia atakującemu przeprowadzenie ataku man-in-the-middle. Błąd pozwala na wstrzyknięcie dowolnych danych do sesji HTTPS bez uwierzytelnienia, co stanowi poważne zagrożenie dla poufności i integralności komunikacji.
▸ Pokaż oryginał (EN)
The TLS protocol, and the SSL protocol 3.0 and possibly earlier, as used in Microsoft Internet Information Services (IIS) 7.0, mod_ssl in the Apache HTTP Server 2.2.14 and earlier, OpenSSL before 0.9.8l, GnuTLS 2.8.5 and earlier, Mozilla Network Security Services (NSS) 3.12.4 and earlier, multiple Cisco products, and other products, does not properly associate renegotiation handshakes with an existing connection, which allows man-in-the-middle attackers to insert data into HTTPS sessions, and possibly other types of sessions protected by TLS or SSL, by sending an unauthenticated request that is processed retroactively by a server in a post-renegotiation context, related to a "plaintext injection" attack, aka the "Project Mogul" issue.
Atakujący zajmujący pozycję man-in-the-middle wysyła nieuwierzytelnione żądanie do serwera przed właściwą sesją TLS klienta. Serwer przetwarza to żądanie retroaktywnie w kontekście po-renegocjacyjnym, traktując dane przesłane przez atakującego jako część sesji uwierzytelnionego klienta. Mechanizm renegocjacji TLS/SSL nie weryfikuje poprawnie powiązania nowego handshake z istniejącym połączeniem, co umożliwia tzw. atak 'plaintext injection' (znany również jako 'Project Mogul'). W efekcie atakujący może skutecznie wstrzyknąć własne dane do sesji chronionej przez TLS lub SSL.
Atakujący może wstrzyknąć dowolne dane do sesji HTTPS (oraz innych sesji chronionych przez TLS/SSL), co prowadzi do naruszenia integralności i poufności transmitowanych danych. W określonych konfiguracjach możliwe jest również przeprowadzenie ataków CSRF lub manipulacja żądaniami HTTP wysyłanymi do serwera w imieniu ofiary.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — dla OpenSSL aktualizacja do wersji 0.9.8l lub nowszej, dla Apache HTTP Server aktualizacja powyżej wersji 2.2.14, dla GnuTLS aktualizacja powyżej wersji 2.8.5, dla Mozilla NSS aktualizacja powyżej wersji 3.12.4. Jako obejście należy rozważyć wyłączenie renegocjacji TLS po stronie serwera, jeśli nie jest ona niezbędna funkcjonalnie.
Microsoft IIS 7.0, Apache HTTP Server 2.2.14 i wcześniejsze (mod_ssl), OpenSSL przed wersją 0.9.8l, GnuTLS 2.8.5 i wcześniejsze, Mozilla NSS 3.12.4 i wcześniejsze oraz wiele produktów Cisco i innych implementacji protokołu TLS/SSL
Podatność jest związana z fundamentalnym błędem projektowym w protokole TLS/SSL dotyczącym obsługi renegocjacji, określanym jako 'Project Mogul'. Dotyczy szerokiego spektrum implementacji i produktów wielu różnych dostawców.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache HTTP Server
APPApache≤ 2.2.14Canonical Ubuntu
OSCanonical10.0410.108.048.109.049.10Debian
OSDebian4.05.06.07.08.0F5 nginx
APPF50.1.0 – 0.8.22Fedora Project Fedora
OSFedoraproject11121314Gnu Gnutls
APPGnu≤ 2.8.5Mozilla Nss
APPMozilla≤ 3.12.4OpenSSL
APPOpenssl1.0≤ 0.9.8k
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki