PT-2020-20570 · Go · Golang.Org/X/Crypto
CVE-2020-9283
·
Publicado
2020-02-20
·
Atualizado
2023-06-17
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do golang.org/x/crypto anteriores à v0.0.0-20200220183623-bac4c82f6975
Descrição
A falha permite que ocorra um erro grave durante a verificação de assinatura no pacote golang.org/x/crypto/ssh. Isso pode ser explorado por um cliente para atacar um servidor SSH que aceite chaves públicas, ou por um servidor para atacar qualquer cliente SSH. Um invasor pode criar chaves públicas específicas, como ssh-ed25519 ou sk-ssh-ed25519@openssh.com, para fazer com que a biblioteca entre em pânico ao verificar uma assinatura, levando potencialmente a uma negação de serviço.
Recomendações
Para versões anteriores à v0.0.0-20200220183623-bac4c82f6975, atualize para a v0.0.0-20200220183623-bac4c82f6975 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de chaves públicas fornecidas pelo usuário para verificação de assinatura, a fim de minimizar o risco de exploração.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Golang.Org/X/Crypto