PT-2022-28120 · Mellium · Mellium.Im/Sasl

CVE-2022-48195

·

Publicado

2022-12-31

·

Atualizado

2023-01-18

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Mellium mellium.im/sasl anteriores à 0.3.1
Descrição
Foi descoberta uma falha no Mellium mellium.im/sasl ao realizar a autenticação SASL baseada em SCRAM. Se o lado remoto anunciar suporte para ligação de canal, nenhum nonce aleatório é gerado; em vez disso, o nonce fica vazio. Isso faz com que a autenticação falhe na melhor das hipóteses, mas pode levar ao uso de aleatoriedade insuficiente durante a autenticação se emparelhado com um lado remoto que não valide o comprimento do nonce.
Recomendações
Para versões anteriores à 0.3.1, atualize para a versão 0.3.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso da autenticação SASL baseada em SCRAM até que um patch esteja disponível. Evite usar a variável nonce no processo de autenticação afetado até que o problema seja resolvido.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-48195
GHSA-GVFJ-FXX3-J323
GO-2023-1268

Produtos afetados

Mellium.Im/Sasl