PT-2025-6245 · Openssl+8 · Openssl+8
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
OpenSSL versões 3.2 a 3.4
Description
Clientes que utilizam Chaves Públicas Brutas (RPKs) do RFC7250 para autenticar um servidor podem não notar que o servidor não foi autenticado. Isso ocorre porque os handshakes TLS e DTLS não são abortados conforme esperado quando o modo de verificação
SSL VERIFY PEER está configurado. Este problema pode permitir ataques de man-in-the-middle se o cliente depender da falha do handshake para identificar uma incompatibilidade de autenticação. As RPKs são desativadas por padrão; o problema só surge quando os clientes habilitam explicitamente o uso de RPK e o servidor envia uma RPK em vez de uma cadeia de certificados X.509. Clientes que verificam o resultado chamando a função SSL get verify result() e tomam as medidas adequadas não são afetados. Os módulos FIPS nas versões 3.0 a 3.4 não são impactados.Recommendations
Atualizar OpenSSL versão 3.4 para 3.4.1
Atualizar OpenSSL versão 3.3 para 3.3.3
Atualizar OpenSSL versão 3.2 para 3.2.4
Como mitigação temporária, evite usar o modo de verificação
SSL VERIFY PEER ao confiar em Chaves Públicas Brutas para autenticação de servidor, ou garanta que a função SSL get verify result() seja chamada para verificar manualmente o status da autenticação.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Openssl
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu