From CVE record to external exposure
Calls to EVP_CipherUpdate, EVP_EncryptUpdate and EVP_DecryptUpdate may overflow the output length argument in some cases where the input length is close to the maximum permissable length for an integer on the platform. In such cases the return value from the function call will be 1 (indicating success), but the output length value will be negative. This could cause applications to behave incorrectly or crash. OpenSSL versions 1.1.1i and below are affected by this issue. Users of these versions should upgrade to OpenSSL 1.1.1j. OpenSSL versions 1.0.2x and below are affected by this issue. However OpenSSL 1.0.2 is out of support and no longer receiving public updates. Premium support customers of OpenSSL 1.0.2 should upgrade to 1.0.2y. Other users should upgrade to 1.1.1j. Fixed in OpenSSL 1.1.1j (Affected 1.1.1-1.1.1i). Fixed in OpenSSL 1.0.2y (Affected 1.0.2-1.0.2x).
Openssl vulnerability debe priorizarse conectando vendor y producto afectados con activos vivos expuestos a Internet, no como un elemento abstracto de feed. ThreatPort se centra en la primera pregunta que hacen los líderes de TI y CISOs con presupuesto limitado: qué puede ver hoy un observador externo, qué tan grave es y qué debe corregirse primero.
Registro de explotación conocida
- Uso conocido en campañas de ransomware
- No registrado
- Probabilidad de explotación EPSS
- 50.73% (99p)
- Puntuación base CVSS
- 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
- Divulgado
- 2021-02-16
- Tipo de debilidad
- CWE-190
Fuente: catálogo CISA Known Exploited Vulnerabilities y EPSS de FIRST.org.
Qué comprueba ThreatPort
El resultado es intencionalmente práctico: pistas de propiedad, contexto de riesgo, recomendaciones de remediación y evidencia repetible que puede compartirse con equipos técnicos o dirección. No se presenta como automatización mágica de cumplimiento ni como reemplazo del criterio humano de seguridad.
En esta ruta, ThreatPort trata la intención de búsqueda como un contexto operativo específico y no como una landing genérica. Combina categoría, audiencia, tecnología, industria y región para que el visitante decida rápido si el escaneo es relevante para su entorno.
Perfil de evidencia específico de esta ruta
CVE-2021-23840 affects Openssl, a CWE-190 weakness. Disclosed 2021-02-16. This page exists to answer one question: is anything you own externally reachable and running it.
Activos que esta página debe priorizar
Señales que conviene priorizar
Qué revisar primero en este contexto?
Para los equipos que utilizan Openssl, el primer paso es validar los activos públicos con relevancia para el negocio, no generar una lista genérica de vulnerabilidades.
Lista de acciones
- Confirma si Openssl está presente en algún dominio, subdominio, API o panel público.
- Prioriza exposición HIGH solo cuando el servicio afectado sea accesible o crítico para el negocio.
- Parchea, deshabilita, aísla o coloca controles compensatorios delante del servicio afectado.
- Reescanea después de remediar para capturar evidencia antes/después.
Siguientes correcciones según el contexto
- Verificar propiedad de activos expuestos
- Cerrar servicios públicos innecesarios
- Limpiar registros DNS
- Reducir reglas de acceso
- Reescanear hallazgos de alta confianza
La evidencia útil para este contexto suele relacionarse con ISO 27001, SOC 2, vendor security reviews. ThreatPort mantiene un lenguaje prudente: es evidencia operativa de seguridad, no una certificación legal ni una garantía de aceptación por parte de auditores.