PT-2020-13675 · Gnu+7 · Gnutls+7

CVE-2020-13777

·

Publicado

2020-06-03

·

Atualizado

2024-07-04

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões 3.6.4 a 3.6.14 do GnuTLS
Descrição
O problema está relacionado ao uso incorreto de criptografia na criptografia de um ticket de sessão, levando à perda de confidencialidade no TLS 1.2 e à contornamento da autenticação no TLS 1.3. Isso permite que um invasor retome uma sessão TLS 1.3 sem conhecer a chave mestra, possibilitando ataques man-in-the-middle (MITM). A versão mais antiga afetada é a 3.6.4, devido a um erro em um commit de 18/09/2018. Até a primeira rotação de chaves, o servidor TLS sempre usa dados incorretos no lugar de uma chave de criptografia derivada de um aplicativo.
Recomendações
Para as versões 3.6.4 a 3.6.14 do GnuTLS, atualize para a versão 3.6.14 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a sessões TLS 1.3 ou desativar a retomada de sessão até que um patch esteja disponível. Evite usar a biblioteca GnuTLS afetada para transações confidenciais até que o problema seja resolvido.

Exploit

Correção

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-2128
ALT-PU-2020-2159
CESA-2020_2637
CVE-2020-13777
DSA-4697-1
ELSA-2020-2637
MGASA-2020-0268
OPENSUSE-SU-2020:0790-1
OPENSUSE-SU-2020_0790-1
OPENSUSE-SU-2024:10801-1
RHSA-2020:2637
RHSA-2020:2638
RHSA-2020:2639
RHSA-2020_2637
SUSE-SU-2020:1584-1
SUSE-SU-2020_1584-1
USN-4384-1

Produtos afetados

Alt Linux
Centos
Gnutls
Linuxmint
Red Hat
Red Os
Suse
Ubuntu