漏洞基本信息

漏洞名称 OpenSSL SSL 3.0回退攻击漏洞(POODLE) 厂商 OpenSSL
CNNVD编号 CNNVD-201410-315 危害等级 中危
CVE编号 CVE-2014-3566 漏洞类型 安全特征问题
收录时间 2014-10-15 更新时间 2023-03-03

漏洞简介

OpenSSL是OpenSSL团队开发的一个开源的能够实现安全套接层(SSL v2/v3)和安全传输层(TLS v1)协议的通用加密库,它支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。

OpenSSL及其他一些TLS实现中的SSL 3.0实现存在安全漏洞,该漏洞源于当使用CBC模式的加密算法时,程序没有正确处理填充字节。远程攻击者可借助特制的TLS连接利用该漏洞实施padding-oracle攻击,获取加密流量中的敏感信息。该漏洞被称为POODLE(Padding Oracle On Downgraded Legacy Encryption),攻击者可迫使TLS连接降级到SSL 3.0,然后利用该漏洞解密加密数据。建议禁用SSL 3.0支持以防止此类攻击。

参考网址

官方补丁