PT-2021-4913 · Curl+10 · Curl+10

Publicado

2021-09-15

·

Atualizado

2026-05-18

·

CVE-2021-22946

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:C/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do curl de 7.20.0 a 7.78.0
Descrição
A vulnerabilidade permite que um invasor contorne a exigência de uma atualização bem-sucedida para TLS ao se comunicar com um servidor IMAP, POP3 ou FTP. Isso pode ocorrer se o servidor retornar uma resposta elaborada de forma maliciosa, mas perfeitamente legítima. Como resultado, o curl pode continuar silenciosamente suas operações sem TLS, contrariando as instruções e expectativas, expondo potencialmente dados confidenciais em texto simples pela rede. A vulnerabilidade pode ser explorada por um invasor remoto para realizar ataques man-in-the-middle.
Recomendações
Para as versões 7.20.0 a 7.78.0 do curl, atualize para a versão 7.79.1 ou posterior para resolver o problema.
Como solução temporária, considere desativar a opção --ssl-reqd ou a configuração CURLOPT USE SSL até que um patch esteja disponível.
Restrinja o acesso ao componente libcurl vulnerável para minimizar o risco de exploração.
Evite usar a opção CURLOPT USE SSL com as configurações CURLUSESSL CONTROL ou CURLUSESSL ALL até que o problema seja resolvido.

Exploit

Correção

DoS

Cleartext Transmission of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2804
ALT-PU-2021-2856
ALT-PU-2021-2908
ALT-PU-2021-3241
ALT-PU-2021-3666
ALT-PU-2022-1100
ALT-PU-2022-2171
ALT-PU-2023-1912
AZL-6365
BDU:2021-05649
CESA-2021_4059
CLEANSTART-2026-AY18527
CLEANSTART-2026-BW46578
CLEANSTART-2026-DI23929
CLEANSTART-2026-LQ42192
CLEANSTART-2026-OF85770
CVE-2021-22946
DLA-2773-1
DLA-3085-1
DSA-5197-1
MGASA-2021-0438
OESA-2021-1382
OPENSUSE-SU-2021:1384-1
OPENSUSE-SU-2021:3298-1
OPENSUSE-SU-2021_1384-1
OPENSUSE-SU-2021_3298-1
OPENSUSE-SU-2024:10582-1
RHSA-2021:4059
RHSA-2021_4059
RHSA-2022:0635
RHSA-2022:1354
RLSA-2021:4059
SUSE-SU-2021:14807-1
SUSE-SU-2021:3297-1
SUSE-SU-2021:3298-1
SUSE-SU-2021:3332-1
SUSE-SU-2021:3351-1
SUSE-SU-2021_14807-1
SUSE-SU-2021_3297-1
SUSE-SU-2021_3298-1
SUSE-SU-2021_3332-1
SUSE-SU-2021_3351-1
USN-5079-1
USN-5079-2
USN-5079-3
USN-5079-4

Produtos afetados

Alt Linux
Astra Linux
Centos
Linuxmint
Apple Macos
Mysql Server
Red Hat
Rocky Linux
Suse
Ubuntu
Curl