PT-2022-28120 · Mellium · Mellium.Im/Sasl
CVE-2022-48195
·
Publicado
2022-12-31
·
Atualizado
2023-01-18
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Mellium mellium.im/sasl anteriores à 0.3.1
Descrição
Foi descoberta uma falha no Mellium mellium.im/sasl ao realizar a autenticação SASL baseada em SCRAM. Se o lado remoto anunciar suporte para ligação de canal, nenhum nonce aleatório é gerado; em vez disso, o nonce fica vazio. Isso faz com que a autenticação falhe na melhor das hipóteses, mas pode levar ao uso de aleatoriedade insuficiente durante a autenticação se emparelhado com um lado remoto que não valide o comprimento do nonce.
Recomendações
Para versões anteriores à 0.3.1, atualize para a versão 0.3.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso da autenticação SASL baseada em SCRAM até que um patch esteja disponível. Evite usar a variável
nonce no processo de autenticação afetado até que o problema seja resolvido.Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mellium.Im/Sasl