← All CVEs

CVE-2015-2808

low · 3.7

The RC4 algorithm, as used in the TLS protocol and SSL protocol, does not properly combine state data with key data during the initialization phase, which makes it easier for remote attackers to conduct plaintext-recovery attacks against the initial bytes of a stream by sniffing network traffic that occasionally relies on keys affected by the Invariance Weakness, and then using a brute-force approach involving LSB values, aka the "Bar Mitzvah" issue.

3.7
CVSS
73.9%
EPSS (exploit prob.)
99th
EPSS percentile
2015-04-01
Published

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

Weaknesses

CWE-327

Affected products

VendorProductAffected versions
oraclecommunications_application_session_controller>= 3.0.0, <= 3.9.0
oraclecommunications_policy_management< 9.9.2
oraclehttp_server11.1.1.7.0
oraclehttp_server11.1.1.9.0
oraclehttp_server12.1.3.0.0
oraclehttp_server12.2.1.1.0
oraclehttp_server12.2.1.2.0
oracleintegrated_lights_out_manager_firmware>= 3.0.0, <= 3.2.11
oracleintegrated_lights_out_manager_firmware>= 4.0.0, <= 4.0.4
debiandebian_linux7.0
debiandebian_linux8.0
redhatsatellite5.7
redhatenterprise_linux_desktop5.0
redhatenterprise_linux_desktop6.0
redhatenterprise_linux_desktop7.0
redhatenterprise_linux_eus6.6
redhatenterprise_linux_eus7.1
redhatenterprise_linux_eus7.2
redhatenterprise_linux_eus7.3
redhatenterprise_linux_eus7.4
redhatenterprise_linux_eus7.5
redhatenterprise_linux_eus7.6
redhatenterprise_linux_eus7.7
redhatenterprise_linux_server5.0
redhatenterprise_linux_server6.0
redhatenterprise_linux_server7.0
redhatenterprise_linux_server_aus6.6
redhatenterprise_linux_server_aus7.3
redhatenterprise_linux_server_aus7.4
redhatenterprise_linux_server_aus7.6
redhatenterprise_linux_server_aus7.7
redhatenterprise_linux_server_tus7.3
redhatenterprise_linux_server_tus7.6
redhatenterprise_linux_server_tus7.7
redhatenterprise_linux_workstation5.0
redhatenterprise_linux_workstation6.0
redhatenterprise_linux_workstation7.0
suselinux_enterprise_debuginfo11
suselinux_enterprise_debuginfo11
opensuseopensuse13.1

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2015-2808