PT-2026-1769 · Pypi · Wolfssl-Py

·

CVE-2025-15346

·

Publicado

2026-01-07

·

Atualizado

2026-06-29

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do wolfssl-py até e incluindo a 5.8.2
Descrição Existe uma falha no tratamento de verify mode = CERT REQUIRED dentro do pacote Python wolfssl (wolfssl-py). A ausência da flag WOLFSSL VERIFY FAIL IF NO PEER CERT faz com que o software se comporte como se CERT OPTIONAL estivesse habilitado, o que significa que um certificado do peer é verificado se apresentado, mas as conexões são autenticadas incorretamente quando nenhum certificado de cliente é fornecido. Isso resulta em autenticação inadequada, permitindo potencialmente que atacantes contornem a autenticação de cliente TLS Mútuo (mTLS) ao omitir um certificado de cliente durante o handshake TLS.
Recomendações Versões até e incluindo a 5.8.2 devem ser atualizadas para uma versão mais recente que inclua a flag WOLFSSL VERIFY FAIL IF NO PEER CERT quando verify mode = CERT REQUIRED for usado.

Exploit

Correção

Improper Authentication

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-15346
GHSA-VJ87-JJ27-4H9C
PYSEC-2026-575

Produtos afetados

Wolfssl-Py