PT-2024-31443 · Mbed Tls+1 · Mbed Tls+1

CVE-2024-45159

·

Publicado

2024-09-05

·

Atualizado

2025-04-09

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 3.x do Mbed TLS anteriores à 3.6.1
Descrição
Foi detectada uma falha no Mbed TLS com TLS 1.3, quando um servidor habilita a autenticação opcional do cliente. Se o certificado fornecido pelo cliente não tiver valores apropriados nas extensões keyUsage ou extKeyUsage, o valor de retorno de mbedtls ssl get verify result() apresentaria incorretamente os bits MBEDTLS X509 BADCERT KEY USAGE e MBEDTLS X509 BADCERT KEY USAGE desmarcados. Como resultado, um invasor que possuísse um certificado válido para outras finalidades além da autenticação de cliente TLS poderia, mesmo assim, utilizá-lo para a autenticação de cliente TLS. Apenas servidores TLS 1.3 foram afetados, e somente com autenticação opcional.
Recomendações
Para versões 3.x do Mbed TLS anteriores à 3.6.1, atualize para a versão 3.6.1 ou posterior para resolver o problema. Como solução temporária, considere desativar a autenticação opcional de clientes para servidores TLS 1.3 até que um patch esteja disponível. Restrinja o acesso a mbedtls ssl get verify result() para minimizar o risco de exploração. Evite usar certificados sem as extensões keyUsage ou extKeyUsage apropriadas para autenticação de clientes TLS até que o problema seja resolvido.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-15509
ALT-PU-2025-4727
CVE-2024-45159

Produtos afetados

Alt Linux
Mbed Tls