PT-2020-5853 · P11 Kit+7 · P11-Kit+7

CVE-2020-29363

·

Publicado

2020-11-27

·

Atualizado

2023-01-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
**Nome do software vulnerável e versões afetadas:
p11-kit, versões 0.23.6 a 0.23.21
Descrição:
Foi detectada uma vulnerabilidade de estouro de buffer baseada na pilha no protocolo RPC utilizado pelos comandos de servidor/remoto do p11-kit e pela biblioteca do cliente. Quando a entidade remota fornece uma matriz de bytes serializada em um CK ATTRIBUTE, a entidade receptora pode não alocar comprimento suficiente para o buffer armazenar o valor deserializado. Este problema está relacionado à função p11 rpc buffer get byte array value e pode levar a uma negação de serviço.
Recomendações:
Para as versões 0.23.6 a 0.23.21 do p11-kit, considere atualizar para uma versão que contenha uma correção para este problema. Como solução temporária, restrinja o acesso à função vulnerável p11 rpc buffer get byte array value até que um patch esteja disponível. Evite usar CK ATTRIBUTE com matrizes de bytes serializadas no protocolo RPC afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:1609
ALT-PU-2022-1076
ALT-PU-2022-2435
ALT-PU-2023-1006
BDU:2021-01897
CESA-2021_1609
CVE-2020-29363
DSA-4822-1
GHSA-5J67-FW89-FP6X
MGASA-2021-0041
OESA-2021-1024
RHSA-2021:1609
RHSA-2021_1609
RLSA-2021:1609
USN-4677-1

Produtos afetados

Alt Linux
Almalinux
Centos
Linuxmint
Red Hat
Rocky Linux
Ubuntu
P11-Kit