Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Apple Inc

#38716de 56,330
7.5CVSS total
Vulnerabilidades · 1
PT-2025-6245
7.5
2025-02-11
Openssl · Openssl · CVE-2024-12797
**Nome do Software Vulnerável e Versões Afetadas** OpenSSL versões 3.2 a 3.4 **Description** Clientes que utilizam Chaves Públicas Brutas (RPKs) do RFC7250 para autenticar um servidor podem não notar que o servidor não foi autenticado. Isso ocorre porque os handshakes TLS e DTLS não são abortados conforme esperado quando o modo de verificação `SSL VERIFY PEER` está configurado. Este problema pode permitir ataques de man-in-the-middle se o cliente depender da falha do handshake para identificar uma incompatibilidade de autenticação. As RPKs são desativadas por padrão; o problema só surge quando os clientes habilitam explicitamente o uso de RPK e o servidor envia uma RPK em vez de uma cadeia de certificados X.509. Clientes que verificam o resultado chamando a função `SSL get verify result()` e tomam as medidas adequadas não são afetados. Os módulos FIPS nas versões 3.0 a 3.4 não são impactados. **Recommendations** Atualizar OpenSSL versão 3.4 para 3.4.1 Atualizar OpenSSL versão 3.3 para 3.3.3 Atualizar OpenSSL versão 3.2 para 3.2.4 Como mitigação temporária, evite usar o modo de verificação `SSL VERIFY PEER` ao confiar em Chaves Públicas Brutas para autenticação de servidor, ou garanta que a função `SSL get verify result()` seja chamada para verificar manualmente o status da autenticação.