There is a carry propagating bug in the x86_64 Montgomery squaring procedure in OpenSSL before 1.0.2m and 1.1.0 before 1.1.0g. No EC algorithms are affected. Analysis suggests that attacks against RSA and DSA as a result of this defect would be very difficult to perform and are not believed likely. Attacks against DH are considered just feasible (although very difficult) because most of the work necessary to deduce information about a private key may be performed offline. The amount of resources required for such an attack would be very significant and likely only accessible to a limited number of attackers. An attacker would additionally need online access to an unpatched system using the target private key in a scenario with persistent DH parameters and a private key that is shared between multiple clients. This only affects processors that support the BMI1, BMI2 and ADX extensions like Intel Broadwell (5th generation) and later or AMD Ryzen.
CVSS Details
- CVSS 3.0 Base Score: 6.5
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-openssl | Nov 10, 2017 | Nov 2, 2017 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-opensslamazon-linux-ami-2-upgrade-openssl-debuginfoamazon-linux-ami-2-upgrade-openssl-develamazon-linux-ami-2-upgrade-openssl-libsamazon-linux-ami-2-upgrade-openssl-perlamazon-linux-ami-2-upgrade-openssl-static | Apr 27, 2020 | Nov 2, 2017 | |
| Amazon_linux | — | amazon-linux-upgrade-openssl | May 11, 2018 | Nov 2, 2017 |
| Arch Linux | View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗ | arch-linux-upgrade-latest | Jul 11, 2025 | Nov 2, 2017 |
| Centos_linux | — | centos-upgrade-java-1-8-0-ibmcentos-upgrade-java-1-8-0-ibm-democentos-upgrade-java-1-8-0-ibm-develcentos-upgrade-java-1-8-0-ibm-jdbccentos-upgrade-java-1-8-0-ibm-plugincentos-upgrade-java-1-8-0-ibm-srccentos-upgrade-opensslcentos-upgrade-openssl-debuginfocentos-upgrade-openssl-develcentos-upgrade-openssl-libscentos-upgrade-openssl-perlcentos-upgrade-openssl-static | Aug 28, 2019 | Nov 2, 2017 |
| Debian | debian-upgrade-openssl | Nov 4, 2017 | Nov 2, 2017 | |
| F5 Big Ip | f5-bigip-upgrade-latest | Jun 17, 2026 | Dec 15, 2017 | |
| Freebsd | freebsd-upgrade-base-11_1-release-p5freebsd-upgrade-base-11_0-release-p16freebsd-upgrade-base-10_4-release-p4freebsd-upgrade-base-10_3-release-p25freebsd-upgrade-package-opensslfreebsd-upgrade-package-openssl-devel | Dec 6, 2017 | Dec 6, 2017 | |
| Gentoo Linux | gentoo-linux-upgrade-dev-libs-openssl | Dec 18, 2017 | Nov 2, 2017 | |
| Http Openssl | View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗ | openssl-upgrade-latest | Nov 3, 2017 | Nov 2, 2017 |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-opensslhuawei-euleros-2_0_sp2-upgrade-openssl-develhuawei-euleros-2_0_sp2-upgrade-openssl-libs | May 3, 2018 | Nov 2, 2017 | |
| Huawei Euleros 2_0_sp3 | huawei-euleros-2_0_sp3-upgrade-opensslhuawei-euleros-2_0_sp3-upgrade-openssl-develhuawei-euleros-2_0_sp3-upgrade-openssl-libs | Jul 3, 2018 | Nov 2, 2017 | |
| Ibm Http_server | — | ibm-http_server-apply-fix-pack-8_5_5_14ibm-http_server-apply-fix-pack-9_0_0_8ibm-http_server-apply-interim-fix-pi94222-for-8_0ibm-http_server-apply-interim-fix-pi94222-for-8_5ibm-http_server-apply-interim-fix-pi94222-for-9_0 | Jun 22, 2018 | Nov 2, 2017 |
| Ibm Java | — | ibm-java-upgrade-8_0_5_20 | Oct 5, 2018 | Nov 2, 2017 |
| Ibm Was | ibm-was-upgrade-latest | Jul 20, 2018 | Nov 2, 2017 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-database-mysql-55-5-5-59-0-175-3-31-0-2-0oracle-solaris-11-3-upgrade-database-mysql-55-client-5-5-59-0-175-3-31-0-2-0oracle-solaris-11-3-upgrade-database-mysql-55-library-5-5-59-0-175-3-31-0-2-0oracle-solaris-11-3-upgrade-database-mysql-55-tests-5-5-59-0-175-3-31-0-2-0oracle-solaris-11-3-upgrade-database-mysql-56-5-6-39-0-175-3-31-0-2-0oracle-solaris-11-3-upgrade-database-mysql-56-client-5-6-39-0-175-3-31-0-2-0oracle-solaris-11-3-upgrade-database-mysql-56-library-5-6-39-0-175-3-31-0-2-0oracle-solaris-11-3-upgrade-database-mysql-56-tests-5-6-39-0-175-3-31-0-2-0oracle-solaris-11-3-upgrade-library-security-openssl-1-0-2-14-0-175-3-28-0-2-0oracle-solaris-11-3-upgrade-library-security-openssl-openssl-fips-140-2-0-12-0-175-3-28-0-2-0 | Feb 6, 2018 | Nov 2, 2017 | |
| Oracle_linux | — | oracle-linux-upgrade-openssloracle-linux-upgrade-openssl-develoracle-linux-upgrade-openssl-libsoracle-linux-upgrade-openssl-perloracle-linux-upgrade-openssl-static | Apr 19, 2018 | Nov 2, 2017 |
| Redhat_linux | — | redhat-upgrade-java-1-8-0-ibmredhat-upgrade-java-1-8-0-ibm-demoredhat-upgrade-java-1-8-0-ibm-develredhat-upgrade-java-1-8-0-ibm-jdbcredhat-upgrade-java-1-8-0-ibm-pluginredhat-upgrade-java-1-8-0-ibm-srcredhat-upgrade-opensslredhat-upgrade-openssl-debuginforedhat-upgrade-openssl-develredhat-upgrade-openssl-libsredhat-upgrade-openssl-perlredhat-upgrade-openssl-static | Apr 11, 2018 | Nov 2, 2017 |
| Suse | — | suse-upgrade-firefox-atk-langsuse-upgrade-firefox-gdk-pixbuf-langsuse-upgrade-firefox-gdk-pixbuf-query-loaderssuse-upgrade-firefox-gdk-pixbuf-thumbnailersuse-upgrade-firefox-gio-branding-upstreamsuse-upgrade-firefox-glib2-langsuse-upgrade-firefox-glib2-toolssuse-upgrade-firefox-gtk3-branding-upstreamsuse-upgrade-firefox-gtk3-datasuse-upgrade-firefox-gtk3-immodule-amharicsuse-upgrade-firefox-gtk3-immodule-inuktitutsuse-upgrade-firefox-gtk3-immodule-multipresssuse-upgrade-firefox-gtk3-immodule-thaisuse-upgrade-firefox-gtk3-immodule-vietnamesesuse-upgrade-firefox-gtk3-immodule-ximsuse-upgrade-firefox-gtk3-immodules-tigrignasuse-upgrade-firefox-gtk3-langsuse-upgrade-firefox-gtk3-toolssuse-upgrade-firefox-libatk-1_0-0suse-upgrade-firefox-libcairo-gobject2suse-upgrade-firefox-libcairo2suse-upgrade-firefox-libffi4suse-upgrade-firefox-libffi7suse-upgrade-firefox-libgdk_pixbuf-2_0-0suse-upgrade-firefox-libgtk-3-0suse-upgrade-firefox-libharfbuzz0suse-upgrade-firefox-libpango-1_0-0suse-upgrade-java-1_8_0-ibmsuse-upgrade-java-1_8_0-ibm-alsasuse-upgrade-java-1_8_0-ibm-develsuse-upgrade-java-1_8_0-ibm-pluginsuse-upgrade-libfirefox-gio-2_0-0suse-upgrade-libfirefox-glib-2_0-0suse-upgrade-libfirefox-gmodule-2_0-0suse-upgrade-libfirefox-gobject-2_0-0suse-upgrade-libfirefox-gthread-2_0-0suse-upgrade-libfreebl3suse-upgrade-libfreebl3-32bitsuse-upgrade-libopenssl-1_0_0-develsuse-upgrade-libopenssl-1_1-develsuse-upgrade-libopenssl-1_1-devel-32bitsuse-upgrade-libopenssl-develsuse-upgrade-libopenssl10suse-upgrade-libopenssl1_0_0suse-upgrade-libopenssl1_0_0-32bitsuse-upgrade-libopenssl1_0_0-hmacsuse-upgrade-libopenssl1_0_0-hmac-32bitsuse-upgrade-libopenssl1_1suse-upgrade-libopenssl1_1-32bitsuse-upgrade-libopenssl1_1-hmacsuse-upgrade-libopenssl1_1-hmac-32bitsuse-upgrade-libsoftokn3suse-upgrade-libsoftokn3-32bitsuse-upgrade-mozilla-nsprsuse-upgrade-mozilla-nspr-32bitsuse-upgrade-mozilla-nspr-develsuse-upgrade-mozilla-nsssuse-upgrade-mozilla-nss-32bitsuse-upgrade-mozilla-nss-certssuse-upgrade-mozilla-nss-certs-32bitsuse-upgrade-mozilla-nss-develsuse-upgrade-mozilla-nss-toolssuse-upgrade-mozillafirefoxsuse-upgrade-mozillafirefox-branding-sledsuse-upgrade-mozillafirefox-translations-commonsuse-upgrade-mozillafirefox-translations-othersuse-upgrade-nodejs4suse-upgrade-nodejs4-develsuse-upgrade-nodejs4-docssuse-upgrade-nodejs6suse-upgrade-nodejs6-develsuse-upgrade-nodejs6-docssuse-upgrade-nodejs8suse-upgrade-nodejs8-develsuse-upgrade-nodejs8-docssuse-upgrade-npm4suse-upgrade-npm6suse-upgrade-npm8suse-upgrade-opensslsuse-upgrade-openssl-1_0_0suse-upgrade-openssl-1_0_0-docsuse-upgrade-openssl-1_1suse-upgrade-openssl-doc | Nov 29, 2017 | Nov 2, 2017 |
| Ubuntu | ubuntu-upgrade-libssl1-0-0 | Nov 6, 2017 | Nov 2, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub