If an application encounters a fatal protocol error and then calls SSL_shutdown() twice (once to send a close_notify, and once to receive one) then OpenSSL can respond differently to the calling application if a 0 byte record is received with invalid padding compared to if a 0 byte record is received with an invalid MAC. If the application then behaves differently based on that in a way that is detectable to the remote peer, then this amounts to a padding oracle that could be used to decrypt data. In order for this to be exploitable "non-stitched" ciphersuites must be in use. Stitched ciphersuites are optimised implementations of certain commonly used ciphersuites. Also the application must call SSL_shutdown() twice even if a protocol error has occurred (applications should not do this but some do anyway). Fixed in OpenSSL 1.0.2r (Affected 1.0.2-1.0.2q).
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-openssl | Oct 1, 2024 | Feb 27, 2019 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-opensslamazon-linux-ami-2-upgrade-openssl-debuginfoamazon-linux-ami-2-upgrade-openssl-develamazon-linux-ami-2-upgrade-openssl-libsamazon-linux-ami-2-upgrade-openssl-perlamazon-linux-ami-2-upgrade-openssl-static | Apr 27, 2020 | Feb 27, 2019 | |
| Amazon_linux | — | amazon-linux-upgrade-openssl | Apr 10, 2019 | Feb 19, 2019 |
| Arch Linux | View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗ | arch-linux-upgrade-latest | Jul 11, 2025 | Feb 27, 2019 |
| Centos_linux | — | centos-upgrade-opensslcentos-upgrade-openssl-debuginfocentos-upgrade-openssl-develcentos-upgrade-openssl-libscentos-upgrade-openssl-perlcentos-upgrade-openssl-static | Aug 20, 2019 | Feb 19, 2019 |
| Debian | debian-upgrade-openssl | Mar 12, 2019 | Feb 27, 2019 | |
| F5 Big Ip | f5-bigip-upgrade-latest | Jun 17, 2026 | Mar 19, 2019 | |
| Freebsd | freebsd-upgrade-package-nodefreebsd-upgrade-package-node10freebsd-upgrade-package-node8freebsd-upgrade-package-node6freebsd-upgrade-package-opensslfreebsd-upgrade-package-linux-c6-openssl | Mar 3, 2019 | Mar 3, 2019 | |
| Gentoo Linux | gentoo-linux-upgrade-dev-libs-openssl | Mar 14, 2019 | Feb 27, 2019 | |
| Http Openssl | View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗ | openssl-upgrade-latest | Feb 27, 2019 | Feb 27, 2019 |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-openssl110fhuawei-euleros-2_0_sp2-upgrade-openssl110f-develhuawei-euleros-2_0_sp2-upgrade-openssl110f-libs | May 7, 2019 | Feb 27, 2019 | |
| Huawei Euleros 2_0_sp3 | huawei-euleros-2_0_sp3-upgrade-opensslhuawei-euleros-2_0_sp3-upgrade-openssl-develhuawei-euleros-2_0_sp3-upgrade-openssl-libs | May 7, 2019 | Feb 27, 2019 | |
| Huawei Euleros 2_0_sp5 | huawei-euleros-2_0_sp5-upgrade-opensslhuawei-euleros-2_0_sp5-upgrade-openssl-develhuawei-euleros-2_0_sp5-upgrade-openssl-libs | Apr 3, 2019 | Feb 27, 2019 | |
| Ibm Aix | ibm-aix-openssl_advisory30 | Apr 17, 2019 | Feb 27, 2019 | |
| Mcafee Agent | — | mcafee-agent-upgrade-5-6-1-157 | Aug 11, 2020 | Feb 27, 2019 |
| Oracle Mysql | mysql-upgrade-5_6_44mysql-upgrade-5_7_26mysql-upgrade-8_0_16 | Apr 21, 2026 | Apr 21, 2026 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-library-security-openssl-1-0-2-26-0-175-3-36-0-27-0oracle-solaris-11-3-upgrade-library-security-openssl-openssl-fips-140-2-0-15-0-175-3-36-0-27-0oracle-solaris-11-4-upgrade-database-mysql-56-5-6-44-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-database-mysql-56-client-5-6-44-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-database-mysql-56-library-5-6-44-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-database-mysql-56-tests-5-6-44-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-database-mysql-57-5-7-26-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-database-mysql-57-client-5-7-26-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-database-mysql-57-embedded-5-7-26-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-database-mysql-57-library-5-7-26-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-database-mysql-57-tests-5-7-26-11-4-12-0-1-2-0oracle-solaris-11-4-upgrade-library-security-openssl-1-0-2-18-11-4-8-0-1-2-0oracle-solaris-11-4-upgrade-library-security-openssl-openssl-fips-140-2-0-13-11-4-8-0-1-2-0oracle-solaris-11-4-upgrade-runtime-nodejs-nodejs-8-8-17-0-11-4-21-0-1-69-0 | Apr 17, 2019 | Feb 27, 2019 | |
| Oracle_linux | — | oracle-linux-upgrade-openssloracle-linux-upgrade-openssl-develoracle-linux-upgrade-openssl-libsoracle-linux-upgrade-openssl-perloracle-linux-upgrade-openssl-static | Aug 15, 2019 | Feb 26, 2019 |
| Panos | palo-alto-networks-pan-os-upgrade-7-1palo-alto-networks-pan-os-upgrade-8-0palo-alto-networks-pan-os-upgrade-8-1palo-alto-networks-pan-os-upgrade-9-0 | Jun 18, 2020 | Feb 27, 2019 | |
| Pulse Secure Pulse Connect Secure | pulse-secure-pulse-connect-secure-upgrade-9_1r3 | Oct 28, 2020 | Feb 27, 2019 | |
| Redhat_linux | — | redhat-upgrade-opensslredhat-upgrade-openssl-debuginforedhat-upgrade-openssl-develredhat-upgrade-openssl-libsredhat-upgrade-openssl-perlredhat-upgrade-openssl-static | Aug 7, 2019 | Feb 27, 2019 |
| Suse | — | suse-upgrade-libopenssl-1_0_0-develsuse-upgrade-libopenssl-1_0_0-devel-32bitsuse-upgrade-libopenssl-develsuse-upgrade-libopenssl0_9_8suse-upgrade-libopenssl0_9_8-32bitsuse-upgrade-libopenssl0_9_8-hmacsuse-upgrade-libopenssl0_9_8-hmac-32bitsuse-upgrade-libopenssl1-develsuse-upgrade-libopenssl10suse-upgrade-libopenssl1_0_0suse-upgrade-libopenssl1_0_0-32bitsuse-upgrade-libopenssl1_0_0-hmacsuse-upgrade-libopenssl1_0_0-hmac-32bitsuse-upgrade-nodejs4suse-upgrade-nodejs4-develsuse-upgrade-nodejs4-docssuse-upgrade-nodejs6suse-upgrade-nodejs6-develsuse-upgrade-nodejs6-docssuse-upgrade-npm4suse-upgrade-npm6suse-upgrade-opensslsuse-upgrade-openssl-1_0_0suse-upgrade-openssl-1_0_0-cavssuse-upgrade-openssl-1_0_0-docsuse-upgrade-openssl-docsuse-upgrade-openssl1suse-upgrade-openssl1-doc | Mar 9, 2019 | Feb 19, 2019 |
| Ubuntu | ubuntu-pro-upgrade-libssl1-0-0ubuntu-upgrade-libssl1-0-0 | Mar 12, 2019 | Feb 19, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub