PT-2024-10335 · Easy-Rsa+3 · Easy-Rsa+3
CVE-2024-13454
·
Publicado
2024-05-18
·
Atualizado
2025-02-11
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Easy-RSA versões 3.0.5 a 3.1.7
Descrição
O problema está relacionado a um algoritmo de criptografia fraco utilizado no Easy-RSA, especificamente o algoritmo
cipher:des-ede3-cbc, que permite que um invasor local realize mais facilmente um ataque de força bruta contra a chave privada da CA quando esta é criada usando o OpenSSL 3. Isso pode permitir que um invasor lance um ataque de força bruta.Recomendações
Para as versões 3.0.5 a 3.1.7 do Easy-RSA, considere atualizar para uma versão que utilize um algoritmo de criptografia mais forte para mitigar o risco de ataques de força bruta. Como solução temporária, restrinja o uso do comando
build-ca no Easy-RSA até que um patch esteja disponível. Além disso, evite usar o algoritmo fraco cipher:des-ede3-cbc para a criação de chaves. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Debian
Easy-Rsa
Openssl