PT-2024-6325 · Wolfssl+2 · Wolfssl+2

CVE-2024-5991

·

Publicado

2024-05-31

·

Atualizado

2026-07-14

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do software vulnerável e versões afetadas
Versões do wolfSSL até a 5.7.0
Descrição
O problema está relacionado à função MatchDomainName() na biblioteca wolfSSL, na qual o parâmetro de entrada str é tratado como uma string terminada em NULL, apesar de ser fornecido pelo usuário e não ser verificado. Isso pode levar a uma leitura fora dos limites ao lidar com strings não terminadas em NULL na função X509 check host(). O problema pode permitir que um invasor remoto comprometa a disponibilidade de informações protegidas.
Recomendações
Para as versões do wolfSSL até a 5.7.0, como solução temporária, considere desativar a função MatchDomainName() até que um patch esteja disponível. Restrinja o acesso à função X509 check host() para minimizar o risco de exploração. Evite usar strings não terminadas em NULL nos endpoints da API afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

NULL Pointer Dereference

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-12644
ALT-PU-2025-9488
AZL-48342
AZL-48368
BDU:2024-07276
CVE-2024-5991
JLSEC-2026-685

Produtos afetados

Alt Linux
Debian
Wolfssl