PT-2020-13675 · Gnu+7 · Gnutls+7
CVE-2020-13777
·
Publicado
2020-06-03
·
Atualizado
2024-07-04
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões 3.6.4 a 3.6.14 do GnuTLS
Descrição
O problema está relacionado ao uso incorreto de criptografia na criptografia de um ticket de sessão, levando à perda de confidencialidade no TLS 1.2 e à contornamento da autenticação no TLS 1.3. Isso permite que um invasor retome uma sessão TLS 1.3 sem conhecer a chave mestra, possibilitando ataques man-in-the-middle (MITM). A versão mais antiga afetada é a 3.6.4, devido a um erro em um commit de 18/09/2018. Até a primeira rotação de chaves, o servidor TLS sempre usa dados incorretos no lugar de uma chave de criptografia derivada de um aplicativo.
Recomendações
Para as versões 3.6.4 a 3.6.14 do GnuTLS, atualize para a versão 3.6.14 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a sessões TLS 1.3 ou desativar a retomada de sessão até que um patch esteja disponível. Evite usar a biblioteca GnuTLS afetada para transações confidenciais até que o problema seja resolvido.
Exploit
Correção
Use of a Broken Cryptographic Algorithm
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Centos
Gnutls
Linuxmint
Red Hat
Red Os
Suse
Ubuntu