PT-2026-6835 · Netbula · Nebula
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nebula versões 1.7.0 a 1.10.2
Descrição
Nebula é uma ferramenta de rede overlay escalável. Ao utilizar certificados P256 (que não é a configuração padrão), é possível evadir uma entrada na lista de bloqueio criada com base na impressão digital de um certificado utilizando a maleabilidade de assinatura ECDSA para usar uma cópia do certificado com uma impressão digital diferente. Isso requer que o atacante possua uma cópia da chave privada e do certificado correspondente para uma das entradas na lista de bloqueio. A vulnerabilidade afeta redes onde certificados
CURVE P256 estão em uso, existem entradas na lista de bloqueio e os certificados dessas entradas são assinados por uma AC confiável e não estão expirados.Recomendações
Versões anteriores a 1.10.3 são afetadas.
Atualize para a versão 1.10.3 ou posterior.
Se a atualização não for possível imediatamente, calcule a assinatura de quiralidade oposta para cada certificado na lista de bloqueio existente e adicione a segunda impressão digital correspondente à lista de bloqueio.
Substitua todas as ACs que assinaram hosts na lista de bloqueio para evitar exploração.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nebula