In situations where an attacker receives automated notification of the success or failure of a decryption attempt an attacker, after sending a very large number of messages to be decrypted, can recover a CMS/PKCS7 transported encryption key or decrypt any RSA encrypted message that was encrypted with the public RSA key, using a Bleichenbacher padding oracle attack. Applications are not affected if they use a certificate together with the private RSA key to the CMS_decrypt or PKCS7_decrypt functions to select the correct recipient info to decrypt. Fixed in OpenSSL 1.1.1d (Affected 1.1.1-1.1.1c). Fixed in OpenSSL 1.1.0l (Affected 1.1.0-1.1.0k). Fixed in OpenSSL 1.0.2t (Affected 1.0.2-1.0.2s).
CVSS Details
- CVSS 3.1 Base Score: 3.7
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-opensslalpine-linux-upgrade-openssl3alpine-linux-upgrade-openssl1-1-compat | Dec 27, 2019 | Sep 10, 2019 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-opensslamazon-linux-ami-2-upgrade-openssl-debuginfoamazon-linux-ami-2-upgrade-openssl-develamazon-linux-ami-2-upgrade-openssl-libsamazon-linux-ami-2-upgrade-openssl-perlamazon-linux-ami-2-upgrade-openssl-staticamazon-linux-ami-2-upgrade-openssl11amazon-linux-ami-2-upgrade-openssl11-debuginfoamazon-linux-ami-2-upgrade-openssl11-develamazon-linux-ami-2-upgrade-openssl11-libsamazon-linux-ami-2-upgrade-openssl11-static | Apr 27, 2020 | Sep 10, 2019 | |
| Amazon_linux | — | amazon-linux-upgrade-openssl | Mar 2, 2020 | Sep 10, 2019 |
| Centos_linux | — | centos-upgrade-opensslcentos-upgrade-openssl-debuginfocentos-upgrade-openssl-debugsourcecentos-upgrade-openssl-develcentos-upgrade-openssl-libscentos-upgrade-openssl-libs-debuginfocentos-upgrade-openssl-perl | Apr 29, 2020 | Sep 10, 2019 |
| Debian | debian-upgrade-openssl | Sep 27, 2019 | Sep 10, 2019 | |
| Gentoo Linux | gentoo-linux-upgrade-dev-libs-openssl | Nov 8, 2019 | Sep 10, 2019 | |
| Http Openssl | View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗ | openssl-upgrade-latest | Sep 12, 2019 | Sep 10, 2019 |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-opensslhuawei-euleros-2_0_sp2-upgrade-openssl-develhuawei-euleros-2_0_sp2-upgrade-openssl-libs | Dec 4, 2019 | Sep 10, 2019 | |
| Huawei Euleros 2_0_sp3 | huawei-euleros-2_0_sp3-upgrade-opensslhuawei-euleros-2_0_sp3-upgrade-openssl-develhuawei-euleros-2_0_sp3-upgrade-openssl-libs | Nov 19, 2019 | Sep 10, 2019 | |
| Huawei Euleros 2_0_sp5 | huawei-euleros-2_0_sp5-upgrade-openssl110hhuawei-euleros-2_0_sp5-upgrade-openssl110h-develhuawei-euleros-2_0_sp5-upgrade-openssl110h-libshuawei-euleros-2_0_sp5-upgrade-openssl110h-static | Nov 19, 2019 | Sep 10, 2019 | |
| Huawei Euleros 2_0_sp8 | huawei-euleros-2_0_sp8-upgrade-compat-openssl10 | Nov 19, 2019 | Sep 10, 2019 | |
| Huawei Euleros 2_0_sp9 | huawei-euleros-2_0_sp9-upgrade-shim | Sep 29, 2021 | Sep 10, 2019 | |
| Ibm Aix | ibm-aix-openssl_advisory31 | Nov 27, 2019 | Sep 10, 2019 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-library-security-openssl-1-0-2-26-0-175-3-36-0-27-0oracle-solaris-11-3-upgrade-library-security-openssl-openssl-fips-140-2-0-15-0-175-3-36-0-27-0oracle-solaris-11-4-upgrade-library-security-openssl-1-0-2-20-11-4-16-0-1-1-0oracle-solaris-11-4-upgrade-library-security-openssl-openssl-fips-140-2-0-15-11-4-16-0-1-1-0 | Dec 18, 2019 | Sep 10, 2019 | |
| Oracle_linux | — | oracle-linux-upgrade-openssloracle-linux-upgrade-openssl-develoracle-linux-upgrade-openssl-libsoracle-linux-upgrade-openssl-perl | Jul 22, 2024 | Sep 10, 2019 |
| Redhat Openshift | linuxrpm-upgrade-redhat-coreos | Dec 29, 2020 | Sep 10, 2019 | |
| Redhat_linux | redhat-upgrade-opensslredhat-upgrade-openssl-debuginforedhat-upgrade-openssl-debugsourceredhat-upgrade-openssl-develredhat-upgrade-openssl-libsredhat-upgrade-openssl-libs-debuginforedhat-upgrade-openssl-perl | Apr 29, 2020 | Sep 10, 2019 | |
| Suse | — | suse-upgrade-libopenssl-1_0_0-develsuse-upgrade-libopenssl-1_0_0-devel-32bitsuse-upgrade-libopenssl-1_1-develsuse-upgrade-libopenssl-1_1-devel-32bitsuse-upgrade-libopenssl-develsuse-upgrade-libopenssl0_9_8suse-upgrade-libopenssl0_9_8-32bitsuse-upgrade-libopenssl0_9_8-hmacsuse-upgrade-libopenssl0_9_8-hmac-32bitsuse-upgrade-libopenssl1-develsuse-upgrade-libopenssl10suse-upgrade-libopenssl1_0_0suse-upgrade-libopenssl1_0_0-32bitsuse-upgrade-libopenssl1_0_0-hmacsuse-upgrade-libopenssl1_0_0-hmac-32bitsuse-upgrade-libopenssl1_0_0-steamsuse-upgrade-libopenssl1_0_0-steam-32bitsuse-upgrade-libopenssl1_0_0-x86suse-upgrade-libopenssl1_1suse-upgrade-libopenssl1_1-32bitsuse-upgrade-libopenssl1_1-hmacsuse-upgrade-libopenssl1_1-hmac-32bitsuse-upgrade-opensslsuse-upgrade-openssl-1_0_0suse-upgrade-openssl-1_0_0-cavssuse-upgrade-openssl-1_0_0-docsuse-upgrade-openssl-1_1suse-upgrade-openssl-1_1-docsuse-upgrade-openssl-docsuse-upgrade-openssl1suse-upgrade-openssl1-doc | Sep 18, 2019 | Sep 10, 2019 |
| Ubuntu | ubuntu-pro-upgrade-libssl1-0-0ubuntu-upgrade-libssl1-0-0ubuntu-upgrade-libssl1-1 | May 29, 2020 | Sep 10, 2019 | |
| Vmware Photon_os | vmware-photon_os_update_tdnf | Jan 20, 2025 | Sep 10, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub