Openssl · Openssl · CVE-2024-12797
**Nome do Software Vulnerável e Versões Afetadas**
OpenSSL versões 3.2 a 3.4
**Description**
Clientes que utilizam Chaves Públicas Brutas (RPKs) do RFC7250 para autenticar um servidor podem não notar que o servidor não foi autenticado. Isso ocorre porque os handshakes TLS e DTLS não são abortados conforme esperado quando o modo de verificação `SSL VERIFY PEER` está configurado. Este problema pode permitir ataques de man-in-the-middle se o cliente depender da falha do handshake para identificar uma incompatibilidade de autenticação. As RPKs são desativadas por padrão; o problema só surge quando os clientes habilitam explicitamente o uso de RPK e o servidor envia uma RPK em vez de uma cadeia de certificados X.509. Clientes que verificam o resultado chamando a função `SSL get verify result()` e tomam as medidas adequadas não são afetados. Os módulos FIPS nas versões 3.0 a 3.4 não são impactados.
**Recommendations**
Atualizar OpenSSL versão 3.4 para 3.4.1
Atualizar OpenSSL versão 3.3 para 3.3.3
Atualizar OpenSSL versão 3.2 para 3.2.4
Como mitigação temporária, evite usar o modo de verificação `SSL VERIFY PEER` ao confiar em Chaves Públicas Brutas para autenticação de servidor, ou garanta que a função `SSL get verify result()` seja chamada para verificar manualmente o status da autenticação.