PT-2025-6245 · Openssl+8 · Openssl+8

·

CVE-2024-12797

·

Publicado

2025-02-11

·

Atualizado

2026-09-10

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas OpenSSL versões 3.2 a 3.4
Description Clientes que utilizam Chaves Públicas Brutas (RPKs) do RFC7250 para autenticar um servidor podem não notar que o servidor não foi autenticado. Isso ocorre porque os handshakes TLS e DTLS não são abortados conforme esperado quando o modo de verificação SSL VERIFY PEER está configurado. Este problema pode permitir ataques de man-in-the-middle se o cliente depender da falha do handshake para identificar uma incompatibilidade de autenticação. As RPKs são desativadas por padrão; o problema só surge quando os clientes habilitam explicitamente o uso de RPK e o servidor envia uma RPK em vez de uma cadeia de certificados X.509. Clientes que verificam o resultado chamando a função SSL get verify result() e tomam as medidas adequadas não são afetados. Os módulos FIPS nas versões 3.0 a 3.4 não são impactados.
Recommendations Atualizar OpenSSL versão 3.4 para 3.4.1 Atualizar OpenSSL versão 3.3 para 3.3.3 Atualizar OpenSSL versão 3.2 para 3.2.4 Como mitigação temporária, evite usar o modo de verificação SSL VERIFY PEER ao confiar em Chaves Públicas Brutas para autenticação de servidor, ou garanta que a função SSL get verify result() seja chamada para verificar manualmente o status da autenticação.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:1330
ALT-PU-2025-2674
AZL-56761
AZL-56774
AZL-78591
BDU:2025-01602
CLEANSTART-2026-AN24336
CLEANSTART-2026-AZ09261
CLEANSTART-2026-FU07345
CLEANSTART-2026-HP19968
CLEANSTART-2026-IR98353
CLEANSTART-2026-KE11953
CLEANSTART-2026-MR94452
CLEANSTART-2026-NL78203
CLEANSTART-2026-NM83456
CLEANSTART-2026-QE89118
CLEANSTART-2026-WQ85001
CLEANSTART-2026-WU03167
CVE-2024-12797
ECHO-6181-2240-677D
GHSA-79V4-65XG-PQ4G
INFSA-2025_1330
OPENSUSE-SU-2025:14802-1
PYSEC-2026-1284
RHSA-2025:1330
RHSA-2025_1330
RLSA-2025:1330
SUSE-SU-2025:02042-1
SUSE-SU-2025_02042-1
SUSE-SU-2026:3835-1
USN-7264-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Openssl
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu