PT-2024-10335 · Easy-Rsa+3 · Easy-Rsa+3

CVE-2024-13454

·

Publicado

2024-05-18

·

Atualizado

2025-02-11

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Easy-RSA versões 3.0.5 a 3.1.7
Descrição
O problema está relacionado a um algoritmo de criptografia fraco utilizado no Easy-RSA, especificamente o algoritmo cipher:des-ede3-cbc, que permite que um invasor local realize mais facilmente um ataque de força bruta contra a chave privada da CA quando esta é criada usando o OpenSSL 3. Isso pode permitir que um invasor lance um ataque de força bruta.
Recomendações
Para as versões 3.0.5 a 3.1.7 do Easy-RSA, considere atualizar para uma versão que utilize um algoritmo de criptografia mais forte para mitigar o risco de ataques de força bruta. Como solução temporária, restrinja o uso do comando build-ca no Easy-RSA até que um patch esteja disponível. Além disso, evite usar o algoritmo fraco cipher:des-ede3-cbc para a criação de chaves. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00815
CVE-2024-13454

Produtos afetados

Astra Linux
Debian
Easy-Rsa
Openssl