PT-2026-99511 · Wolfssl · Wolfssl
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
wolfSSL versões 5.8.4 through 5.9.2
Description
Uma falha na função
X509 verify cert() permite que uma CA de um atacante não verificada seja permanentemente armazenada no CertManager compartilhado. Isso resulta na ignorância da validação de certificados em todos os consumidores irmãos type-blind, incluindo TLS nativo, OCSP, CRL e verificação direta do CertManager. Este problema ocorre quando o software é compilado com a flag --enable-opensslextra ou com as macros OPENSSL EXTRA, !NO CERTS e !WOLFCRYPT ONLY definidas, e a aplicação realiza chamadas específicas à função X509 verify cert().Recommendations
Como medida de mitigação temporária, evite usar a função
X509 verify cert() até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wolfssl