PT-2021-5860 · Libcurl+1 · Libcurl+1

Publicado

2021-04-23

·

Atualizado

2026-04-01

·

CVE-2021-22897

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões da libcurl de 7.61.0 a 7.76.1
Descrição
O problema está relacionado à implementação do protocolo Transport Layer Security (TLS) na biblioteca libcurl, especificamente a erros nas configurações de segurança ao usar a configuração CURLOPT SSL CIPHER LIST. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. O conjunto de chaves de criptografia selecionado é armazenado em uma única variável “estática” na biblioteca, o que pode fazer com que a última aplicação a definir as chaves acidentalmente controle o conjunto usado por todas as transferências, enfraquecendo significativamente a segurança do transporte.
Recomendações
Para as versões 7.61.0 a 7.76.1 da libcurl, considere desativar o uso da opção CURLOPT SSL CIPHER LIST até que um patch esteja disponível, como uma solução temporária para minimizar o risco de exploração. Restrinja o acesso à biblioteca Schannel TLS para reduzir a superfície de ataque. Evite usar transferências simultâneas com configurações de criptografia diferentes para impedir o controle acidental do conjunto de criptografia usado por todas as transferências. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1865
ALT-PU-2021-1911
ALT-PU-2021-2146
ALT-PU-2021-2461
ALT-PU-2021-2477
ALT-PU-2021-2571
ALT-PU-2021-3668
AZL-6358
BDU:2022-00375
CLEANSTART-2026-AY18527
CLEANSTART-2026-BW46578
CLEANSTART-2026-LQ42192
CLEANSTART-2026-OF85770
CVE-2021-22897
OESA-2021-1216

Produtos afetados

Alt Linux
Libcurl