PT-2025-29040 · Gnutls+10 · Gnutls+10
CVE-2025-32988
·
Publicado
2025-07-10
·
Atualizado
2026-09-01
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:P/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do GnuTLS anteriores a 3.7.9-2+deb12u5
Versões do GnuTLS anteriores a 3.8.10-alt1
Versões do GnuTLS anteriores a 3.6.16-alt8
Descrição
A biblioteca GnuTLS contém uma falha devido ao tratamento incorreto de propriedade na lógica de exportação de entradas Subject Alternative Name (SAN) contendo um otherName. Se o OID do type-id for inválido ou malformado, a função
asn1 delete structure() é chamada em um nó ASN.1 que o GnuTLS não possui, resultando em uma condição de double-free quando a função pai ou o chamador tenta liberar a mesma estrutura. Este problema pode ser acionado por meio das APIs públicas do GnuTLS e pode resultar em negação de serviço ou corrupção de memória, dependendo do comportamento do alocador.Recomendações
Atualize para a versão 3.7.9-2+deb12u5 ou posterior do GnuTLS.
Atualize para a versão 3.8.10-alt1 ou posterior do GnuTLS.
Atualize para a versão 3.6.16-alt8 ou posterior do GnuTLS.
Exploit
Correção
DoS
Double Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Debian
Gnutls
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu