| 漏洞名称 | OpenSSL SSL 3.0回退攻击漏洞(POODLE) | 厂商 | OpenSSL |
| CNNVD编号 | CNNVD-201410-315 | 危害等级 | 中危 |
| CVE编号 | CVE-2014-3566 | 漏洞类型 | 安全特征问题 |
| 收录时间 | 2014-10-15 | 更新时间 | 2023-03-03 |
OpenSSL是OpenSSL团队开发的一个开源的能够实现安全套接层(SSL v2/v3)和安全传输层(TLS v1)协议的通用加密库,它支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。
OpenSSL及其他一些TLS实现中的SSL 3.0实现存在安全漏洞,该漏洞源于当使用CBC模式的加密算法时,程序没有正确处理填充字节。远程攻击者可借助特制的TLS连接利用该漏洞实施padding-oracle攻击,获取加密流量中的敏感信息。该漏洞被称为POODLE(Padding Oracle On Downgraded Legacy Encryption),攻击者可迫使TLS连接降级到SSL 3.0,然后利用该漏洞解密加密数据。建议禁用SSL 3.0支持以防止此类攻击。