PT-2024-2509 · Arm+4 · Mbed Crypto+5

CVE-2024-28960

·

Publicado

2024-03-25

·

Atualizado

2026-08-25

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Mbed TLS, versões 2.18.0 a 2.28.x anteriores à 2.28.8
Mbed TLS, versões 3.x anteriores à 3.6.0
Mbed Crypto (versões afetadas não especificadas)
Descrição
A API PSA Crypto no Mbed TLS e no Mbed Crypto trata indevidamente a memória compartilhada, o que pode ser explorado para comprometer a confidencialidade, integridade e disponibilidade dos dados. O problema está relacionado à separação espacial insuficiente.
Recomendações
Para as versões do Mbed TLS 2.18.0 a 2.28.x anteriores à 2.28.8, atualize para a versão 2.28.8 ou posterior.
Para as versões 3.x do Mbed TLS anteriores à 3.6.0, atualize para a versão 3.6.0 ou posterior.
Para o Mbed Crypto, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso à API PSA Crypto para minimizar o risco de exploração.

Exploit

DoS

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-10462
AZL-47703
BDU:2024-02490
CVE-2024-28960
MGASA-2024-0146
OPENSUSE-SU-2024:13813-1

Produtos afetados

Alt Linux
Astra Linux
Debian
Mbed Crypto
Mbed Tls
Red Os