PT-2024-6085 · Botan+6 · Botan+6
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do Botan anteriores à 2.19.4 e à 3.3.0
Descrição
O problema está relacionado à análise de certificados X.509 com codificação explícita de parâmetros de curva elíptica. Um invasor pode apresentar um certificado com parâmetros muito grandes, causando computação excessiva quando o parâmetro é verificado para ser primo. Isso pode levar a uma negação de serviço. A prova de conceito utilizou um primo de 16 Kbit para esse fim. O suporte à codificação explícita de parâmetros de curva elíptica está obsoleto no Botan.
Recomendações
Para versões anteriores à 2.19.4, atualize para a versão 2.19.4 ou posterior para corrigir o problema.
Para versões anteriores à 3.3.0, atualize para a versão 3.3.0 ou posterior para corrigir o problema.
Como solução alternativa temporária, considere restringir o uso da codificação explícita de parâmetros de curva elíptica até que uma correção seja aplicada.
Exploit
Correção
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Astra Linux
Botan
Debian
Linuxmint
Red Os
Suse
Ubuntu