PT-2020-22815 · Arm · Mbed Tls
Publicado
2020-12-21
·
Atualizado
2020-12-21
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
mbedTLS (versões afetadas não especificadas)
Descrição
A vulnerabilidade envolve vários problemas relacionados à segurança. Um deles está relacionado ao tamanho dos cálculos realizados pela função
mbedtls mpi exp mod, o que poderia levar a uma potencial negação de serviço durante a geração de pares de chaves Diffie-Hellman. Outra questão envolve a falha do gerador aleatório em mbedtls mpi fill random(), podendo causar falhas ou o uso de valores não aleatórios na criptografia assimétrica. Além disso, há uma questão de conformidade em que a biblioteca não verifica adequadamente a tag nos parâmetros do algoritmo ao comparar assinaturas. Há também um problema com dados confidenciais que não são apagados corretamente da memória em certas funções, incluindo mbedtls pkcs5 pbkdf2 hmac(), mbedtls internal sha* process(), mbedtls internal md* process() e mbedtls internal ripemd160 process().Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mbed Tls