PT-2024-2509 · Arm+4 · Mbed Crypto+5
CVE-2024-28960
·
Publicado
2024-03-25
·
Atualizado
2026-08-25
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Mbed TLS, versões 2.18.0 a 2.28.x anteriores à 2.28.8
Mbed TLS, versões 3.x anteriores à 3.6.0
Mbed Crypto (versões afetadas não especificadas)
Descrição
A API PSA Crypto no Mbed TLS e no Mbed Crypto trata indevidamente a memória compartilhada, o que pode ser explorado para comprometer a confidencialidade, integridade e disponibilidade dos dados. O problema está relacionado à separação espacial insuficiente.
Recomendações
Para as versões do Mbed TLS 2.18.0 a 2.28.x anteriores à 2.28.8, atualize para a versão 2.28.8 ou posterior.
Para as versões 3.x do Mbed TLS anteriores à 3.6.0, atualize para a versão 3.6.0 ou posterior.
Para o Mbed Crypto, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade. Como solução alternativa temporária, considere restringir o acesso à API PSA Crypto para minimizar o risco de exploração.
Exploit
DoS
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Debian
Mbed Crypto
Mbed Tls
Red Os