PT-2024-31443 · Mbed Tls+1 · Mbed Tls+1
CVE-2024-45159
·
Publicado
2024-09-05
·
Atualizado
2025-04-09
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 3.x do Mbed TLS anteriores à 3.6.1
Descrição
Foi detectada uma falha no Mbed TLS com TLS 1.3, quando um servidor habilita a autenticação opcional do cliente. Se o certificado fornecido pelo cliente não tiver valores apropriados nas extensões
keyUsage ou extKeyUsage, o valor de retorno de mbedtls ssl get verify result() apresentaria incorretamente os bits MBEDTLS X509 BADCERT KEY USAGE e MBEDTLS X509 BADCERT KEY USAGE desmarcados. Como resultado, um invasor que possuísse um certificado válido para outras finalidades além da autenticação de cliente TLS poderia, mesmo assim, utilizá-lo para a autenticação de cliente TLS. Apenas servidores TLS 1.3 foram afetados, e somente com autenticação opcional.Recomendações
Para versões 3.x do Mbed TLS anteriores à 3.6.1, atualize para a versão 3.6.1 ou posterior para resolver o problema. Como solução temporária, considere desativar a autenticação opcional de clientes para servidores TLS 1.3 até que um patch esteja disponível. Restrinja o acesso a
mbedtls ssl get verify result() para minimizar o risco de exploração. Evite usar certificados sem as extensões keyUsage ou extKeyUsage apropriadas para autenticação de clientes TLS até que o problema seja resolvido.Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Mbed Tls