PT-2026-102656 · Openssl+2 · Openssl+8
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
(versões afetadas não especificadas)
Descrição
Existe um problema no tratamento de associações DTLS 1.2 que utilizam um conjunto de cifras AEAD (Authenticated Encryption with Associated Data). Um invasor pode encerrar uma associação estabelecida enviando um único datagrama não autenticado no qual o fragmento criptografado é menor do que a sobrecarga obrigatória do IV (Initialization Vector) explícito e da tag de autenticação. Isso ocorre porque a camada de registro passa o comprimento do registro para a implementação da cifra antes de verificar se o registro é longo o suficiente para conter o IV explícito e a tag. Consequentemente, a implementação da cifra rejeita o comprimento e a camada de registro dispara um alerta fatal
internal error em vez de tratá-lo como uma falha de autenticação. Isso resulta em uma Negação de Serviço (DoS) limitada à associação visada.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openssl
Edk2
Edk2-Hwe
Libssl3
Libssl3T64
Node.Js
Openssl-Fips
Openssl-Provider-Legacy
Openssl1.0