PT-2020-20570 · Go · Golang.Org/X/Crypto

CVE-2020-9283

·

Publicado

2020-02-20

·

Atualizado

2023-06-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do golang.org/x/crypto anteriores à v0.0.0-20200220183623-bac4c82f6975
Descrição
A falha permite que ocorra um erro grave durante a verificação de assinatura no pacote golang.org/x/crypto/ssh. Isso pode ser explorado por um cliente para atacar um servidor SSH que aceite chaves públicas, ou por um servidor para atacar qualquer cliente SSH. Um invasor pode criar chaves públicas específicas, como ssh-ed25519 ou sk-ssh-ed25519@openssh.com, para fazer com que a biblioteca entre em pânico ao verificar uma assinatura, levando potencialmente a uma negação de serviço.
Recomendações
Para versões anteriores à v0.0.0-20200220183623-bac4c82f6975, atualize para a v0.0.0-20200220183623-bac4c82f6975 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o uso de chaves públicas fornecidas pelo usuário para verificação de assinatura, a fim de minimizar o risco de exploração.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-9283
DLA-2402-1
DLA-2453-1
DLA-2455-1
DLA-3455-1
GHSA-FFHG-7MH4-33C4
GO-2020-0012
RHSA-2020:2413
RHSA-2020:3369

Produtos afetados

Golang.Org/X/Crypto