Dans les versions 13.0.0-13.0.0 HF2, 12.1.0-12.1.2 HF1 et 11.6.1-11.6.2, plates-formes BIG-IP avec des cartes d’accélération matérielle Cavium Nitrox SSL, un serveur virtuel configuré avec un profil client SSL et en utilisant Anonymous (ADH) ou Ephemeral (DHE) échange de clés Diffie-Hellman et option à usage unique DH non activé dans la liste des options peut être vulnérable à conçu SSL / TLS Handshakes qui peuvent résulter d’un PMS (Pre-master secret) que commence dans un 0 octet et peut conduire à une reprise des messages comme BIG-plaintext IP TLS / SSL ADH / DHE envoie différents messages d’erreur qui agissent comme un oracle. messages d’erreur similaires lorsque PMS commence par 0 octet couplé avec de très précis observation de la mesure du temps peut également exposer cette vulnérabilité.
https://support.f5.com/csp/article/K91158923
https://support.f5.com/csp/article/K91158923
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-5929