NVD Vulnerability Detail
Search Exploit, PoC
CVE-2013-0169
Summary

The TLS protocol 1.1 and 1.2 and the DTLS protocol 1.0 and 1.2, as used in OpenSSL, OpenJDK, PolarSSL, and other products, do not properly consider timing side-channel attacks on a MAC check requirement during the processing of malformed CBC padding, which allows remote attackers to conduct distinguishing attacks and plaintext-recovery attacks via statistical analysis of timing data for crafted packets, aka the "Lucky Thirteen" issue.

Publication Date Feb. 9, 2013, 4:55 a.m.
Registration Date Jan. 26, 2021, 3:32 p.m.
Last Update Nov. 21, 2024, 10:46 a.m.
CVSS2.0 : LOW
Score 2.6
Vector AV:N/AC:H/Au:N/C:P/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.0.0 1.0.0j
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 0.9.8 0.9.8x
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.0.1 1.0.1d
Configuration2 or higher or less more than less than
cpe:2.3:a:oracle:openjdk:1.7.0:-:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update2:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update3:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update4:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update5:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update6:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update7:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update9:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update10:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update11:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update13:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update34:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update35:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update37:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update38:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:-:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update2:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update3:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update4:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update5:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update6:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update7:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update11:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update12:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update13:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update14:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update15:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update16:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update17:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update18:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update19:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update20:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update21:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update22:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update23:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update24:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update25:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update26:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update27:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update29:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update30:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update31:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update32:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update33:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.7.0:update1:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update1:*:*:*:*:*:*
cpe:2.3:a:oracle:openjdk:1.6.0:update10:*:*:*:*:*:*
Configuration3 or higher or less more than less than
cpe:2.3:a:polarssl:polarssl:0.14.2:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.11.0:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:1.0.0:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.13.1:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:1.1.3:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.12.1:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.99:pre3:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.99:pre5:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.11.1:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:1.1.4:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.14.0:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:1.1.1:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.99:pre1:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:1.1.2:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.14.3:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:1.1.0:rc1:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:1.1.0:rc0:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:1.1.0:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.10.1:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.99:pre4:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.12.0:*:*:*:*:*:*:*
cpe:2.3:a:polarssl:polarssl:0.10.0:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
TLS プロトコルおよび DTLS プロトコルにおける識別攻撃およびプレーンテキストリカバリ攻撃を誘発される脆弱性
Title TLS プロトコルおよび DTLS プロトコルにおける識別攻撃およびプレーンテキストリカバリ攻撃を誘発される脆弱性
Summary

OpenSSL、OpenJDK、PolarSSL およびその他の製品で使用される TLS プロトコルおよび DTLS プロトコルは、不正な形式の CBC パディングを処理している間、MAC チェック要求に関するタイミングサイドチャネル攻撃について適切に配慮しないため、識別攻撃およびプレーンテキストリカバリ攻撃を誘発される脆弱性が存在します。

Possible impacts 第三者により、巧妙に細工されたパケットのタイミングデータの統計的分析を介して、識別攻撃、およびプレーンテキストリカバリ攻撃を誘発される可能性があります。
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Feb. 2, 2013, midnight
Registration Date Feb. 13, 2013, 11:46 a.m.
Last Update April 18, 2025, 4:30 p.m.
Affected System
サン・マイクロシステムズ
JDK 5.0 Update 33 およびそれ以前
JDK 6 Update 21 およびそれ以前
JRE 1.4.2_37 およびそれ以前
JRE 5.0 Update 33 およびそれ以前
JRE 6 Update 21 およびそれ以前
SDK 1.4.2_37 およびそれ以前
オラクル
JDK 5.0 Update 39 およびそれ以前
JDK 6 Update 39 およびそれ以前
JDK 7 Update 13 およびそれ以前
JRE 1.4.2_41 およびそれ以前
JRE 5.0 Update 39 およびそれ以前
JRE 6 Update 39 およびそれ以前
JRE 7 Update 13 およびそれ以前
OpenJDK 1.6.0
OpenJDK 1.7.0
OpenJDK 1.8.0
Oracle Database 11.1.0.7
Oracle Database 11.2.0.2
Oracle Database 11.2.0.3
Oracle Database 12.1.0.1
Oracle Fusion Middleware 11.1.1.6
Oracle Fusion Middleware 11.1.1.7
Oracle Fusion Middleware の Oracle Forms and Reports 11.1.2.1
Oracle HTTP Server 12.1.2
SDK 1.4.2_41 およびそれ以前
OpenSSL Project
OpenSSL 0.9.8y 未満
OpenSSL 1.0.0k 未満の 1.0.0
OpenSSL 1.0.1d 未満の 1.0.1
アップル
Apple Mac OS X v10.6.8 (Java および OpenSSL)
Apple Mac OS X v10.7 およびそれ以降 (Java)
Apple Mac OS X v10.7.5 (OpenSSL)
Apple Mac OS X v10.8 およびそれ以降 (Java)
Apple Mac OS X v10.8 から v10.8.4 (OpenSSL)
Apple Mac OS X Server v10.6.8 (Java および OpenSSL)
Apple Mac OS X Server v10.7 およびそれ以降 (Java)
Apple Mac OS X Server v10.7.5 (OpenSSL)
日本電気
CSVIEW /FAQナビ すべてのバージョン
CSVIEW /Webアンケート すべてのバージョン
EnterpriseDirectoryServer Ver6.0
EnterpriseDirectoryServer Ver6.1
EnterpriseDirectoryServer Ver7.0
EnterpriseDirectoryServer Ver7.1
EnterpriseIdentityManager 
InfoCage PCセキュリティ Ver1.6未満
iStorage NV7400/NV5400/NV3400シリーズ
iStorage NV7500/NV5500/NV3500シリーズ
SecureWare/PKIアプリケーション開発キット V3.02
WebOTX Application Server Enterprise V8.5
WebOTX Application Server Express V8.5
WebOTX Application Server Foundation V8.5
WebOTX Application Server Standard V8.5
WebOTX Enterprise Service Bus  V8.5
WebOTX Portal V8.4
WebSAM AssetSuite v3以降
WebSAM MCOperations Ver4.0.2以前
WebSAM SystemManager Ver6.0.2以前
日立
Cosminexus Application Server Enterprise Version 6
Cosminexus Application Server Standard Version 6
Cosminexus Application Server Version 5 
Cosminexus Client Version 6
Cosminexus Developer Light Version 6 
Cosminexus Developer Professional Version 6 
Cosminexus Developer Standard Version 6 
Cosminexus Developer Version 5 
Cosminexus Developer's Kit for Java(TM) 
Cosminexus HTTP Server 
Cosminexus Primary Server Base
Cosminexus Primary Server Version 6
Cosminexus Server - Standard Edition Version 4 
Cosminexus Server - Web Edition Version 4 
Cosminexus Studio - Standard Edition Version 4
Cosminexus Studio - Web Edition Version 4
Cosminexus Studio Version 5
Hitachi Web Server 
Hitachi Web Server - Security Enhancement
uCosminexus Application Server 
uCosminexus Application Server (64)
uCosminexus Application Server -R
uCosminexus Application Server Express
uCosminexus Application Server Light
uCosminexus Application Server Standard-R
uCosminexus Application Server Enterprise 
uCosminexus Application Server Smart Edition 
uCosminexus Application Server Standard 
uCosminexus Client 
uCosminexus Client for Plug-in
uCosminexus Developer 
uCosminexus Developer 01
uCosminexus Developer Professional
uCosminexus Developer Professional for Plug-in
uCosminexus Developer Light 
uCosminexus Developer Standard 
uCosminexus Operator 
uCosminexus Operator for Service Platform
uCosminexus Primary Server Base
uCosminexus Primary Server Base(64)
uCosminexus Server Standard-R
uCosminexus Service Architect 
uCosminexus Service Platform 
uCosminexus Service Platform (64)
uCosminexus Service Platform - Messaging
ARM Ltd. (旧 Offspark)
PolarSSL 1.1.4 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2019年07月16日]
  参考情報:ICS-CERT ADVISORY (ICSA-19-192-04) を追加
July 16, 2019, 11:15 a.m.
2 [2022年04月11日]
  参考情報:JVN (JVNVU#94847990) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-22-097-01) を追加
  参考情報:関連文書 (VDE-2021-027) を追加
April 11, 2022, 2:17 p.m.
0 [2013年02月12日]
  掲載
[2013年02月22日]
  影響を受けるシステム:オラクル (Updated Release of the February 2013 Oracle Java SE Critical Patch Update) の情報を追加
  ベンダ情報:オラクル (Updated Release of the February 2013 Oracle Java SE Critical Patch Update) を追加
  ベンダ情報:オラクル (Text Form of the Updated Release for the February 2013 Oracle Java SE Critical Patch Update - Risk Matrices) を追加
  ベンダ情報:オラクル (Updated February 2013 Critical Patch Update for Java SE Released) を追加
  ベンダ情報:富士通 (Oracle Corporation Javaプラグインの脆弱性に関するお知らせ) を追加
[2013年02月28日]
  影響を受けるシステム:日立 (HS13-004) の情報を追加
  ベンダ情報:日立 (HS13-004) を追加
[2013年03月04日]
  影響を受けるシステム:アップル (HT5666) の情報を追加
  ベンダ情報:アップル (HT5666) を追加
[2013年04月08日]
  ベンダ情報:Debian (DSA-2621) を追加
  ベンダ情報:Debian (DSA-2622) を追加
  ベンダ情報:Ubuntu (USN-1735-1) を追加
  ベンダ情報:レッドハット (RHSA-2013:0587) を追加
  ベンダ情報:Novell (openSUSE-SU-2013:0375) を追加
  ベンダ情報:Novell (SUSE-SU-2013:0328) を追加
  ベンダ情報:Novell (openSUSE-SU-2013:0378) を追加
[2013年04月24日]
  影響を受けるシステム:日立 (HS13-008) の情報を追加
  ベンダ情報:日立 (HS13-008) を追加
[2013年05月27日]
  ベンダ情報:オラクル (Lucky Thirteen vulnerability in Solaris OpenSSL) を追加
[2013年06月12日]
  ベンダ情報:ヒューレット・パッカード (HPSBMU02874 SSRT101184) を追加
  ベンダ情報:ヒューレット・パッカード (HPSBUX02857 SSRT101103) を追加
  ベンダ情報:ヒューレット・パッカード (HPSBUX02856 SSRT101104) を追加
  ベンダ情報:レッドハット (RHSA-2013:0783) を追加
  ベンダ情報:レッドハット (RHSA-2013:0782) を追加
[2013年09月05日]
  影響を受けるシステム:日立 (HS13-018) の情報を追加
  ベンダ情報:日立 (HS13-018) を追加
[2013年09月30日]
  影響を受けるシステム:アップル (HT5880) の情報を追加
  ベンダ情報:アップル (HT5880) を追加
  ベンダ情報:アップル (APPLE-SA-2013-09-12-1) を追加
[2013年10月23日]
  影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - October 2013) の情報を追加
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - October 2013) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - October 2013 Risk Matrices) を追加
  ベンダ情報:オラクル (October 2013 Critical Patch Update Released) を追加
[2013年10月29日]
  ベンダ情報:IBM (1644047) を追加
  参考情報:US-CERT Vulnerability Note (VU#737740) を追加
[2013年11月12日]
  ベンダ情報:レッドハット (RHSA-2013:0833) を追加
  ベンダ情報:レッドハット (RHSA-2013:1455) を追加
  ベンダ情報:レッドハット (RHSA-2013:1456) を追加
[2013年12月27日]
  ベンダ情報:Fedora Project (FEDORA-2013-4403) を追加
[2014年02月18日]
  影響を受けるシステム:日本電気 (NV14-002) の情報を追加
  ベンダ情報:日本電気 (NV14-002) を追加
[2014年02月26日]
  ベンダ情報:Splunk (Splunk 5.0.3 addresses multiple vulnerabilities - May 28, 2013) を追加
  ベンダ情報:ヒューレット・パッカード (HPSBUX02909 SSRT101289) を追加
  ベンダ情報:レッドハット (Bug 907589) を追加
  ベンダ情報:レッドハット (RHSA-2013:0275) を追加
  ベンダ情報:レッドハット (RHSA-2013:1013) を追加
  参考情報:関連文書 (MatrixSSL 3.4.2 Releases) を追加
  参考情報:関連文書 (MGASA-2013-0084) を追加
[2014年05月08日]
  影響を受けるシステム:内容を更新
[2014年06月03日]
  影響を受けるシステム:内容を更新
[2014年06月26日]
  ベンダ情報:ターボリナックス (TLSA-2014-1) を追加
[2015年03月18日]
  影響を受けるシステム:内容を更新
[2015年07月29日]
  影響を受けるシステム:内容を更新
[2015年10月27日]
  影響を受けるシステム:ベンダ情報の更新に伴い内容を更新
[2016年02月01日]
  影響を受けるシステム:ベンダ情報の更新に伴い内容を更新
[2016年08月02日]
  影響を受けるシステム:ベンダ情報の更新に伴い内容を更新
Feb. 17, 2018, 10:37 a.m.
3 [2025年04月18日]
  参考情報:JVN (JVNVU#92488108) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-25-105-08) を追加
April 18, 2025, 4:30 p.m.