← All CVEs

CVE-2013-0169

low · 2.6

The TLS protocol 1.1 and 1.2 and the DTLS protocol 1.0 and 1.2, as used in OpenSSL, OpenJDK, PolarSSL, and other products, do not properly consider timing side-channel attacks on a MAC check requirement during the processing of malformed CBC padding, which allows remote attackers to conduct distinguishing attacks and plaintext-recovery attacks via statistical analysis of timing data for crafted packets, aka the "Lucky Thirteen" issue.

2.6
CVSS
35.6%
EPSS (exploit prob.)
98th
EPSS percentile
2013-02-08
Published

AV:N/AC:H/Au:N/C:P/I:N/A:N

Weaknesses

CWE-310

Affected products

VendorProductAffected versions
opensslopenssl>= 0.9.8, <= 0.9.8x
opensslopenssl>= 1.0.0, <= 1.0.0j
opensslopenssl>= 1.0.1, <= 1.0.1d
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.6.0
oracleopenjdk1.7.0
oracleopenjdk1.7.0

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2013-0169