ADG Оставить заявку

DROWN-атака

Также: DROWN, CVE-2016-0800, SSLv2 decryption attack, атака расшифровки TLS через SSLv2

DROWN-атака (Decrypting RSA with Obsolete and Weakened eNcryption) - криптографическая атака, позволяющая расшифровать TLS-сессии современного сервера, если тот же закрытый ключ применяется на другом сервере с включённым SSLv2. Уязвимость описана в CVE-2016-0800 и раскрыта в марте 2016 года. Атакующий использует устаревший протокол SSLv2 как оракул: посылая специально сформированные пакеты, он постепенно восстанавливает сессионный ключ. В момент публикации уязвимость затрагивала треть всех HTTPS-серверов в интернете.