PT-2021-6686 · Mbed Tls+2 · Mbed Tls+2

CVE-2020-36478

·

Publicado

2020-12-12

·

Atualizado

2025-08-21

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do software vulnerável e versões afetadas
Versões do Mbed TLS anteriores à 2.25.0
Versões do Mbed TLS anteriores à 2.16.9 LTS
Versões do Mbed TLS anteriores à 2.7.18 LTS
Descrição
O problema está relacionado a uma comparação incorreta de NULL com uma matriz vazia na implementação dos protocolos TLS e SSL no Mbed TLS. Isso permite que um invasor remoto comprometa a integridade dos dados. O problema surge quando uma entrada de parâmetros de algoritmo NULL é confundida com uma matriz de tamanho zero, fazendo com que um certificado seja considerado válido mesmo que os parâmetros não correspondam.
Recomendações
Para versões do Mbed TLS anteriores à 2.25.0, atualize para a versão 2.25.0 ou posterior.
Para versões do Mbed TLS anteriores à 2.16.9 LTS, atualize para a versão 2.16.9 LTS ou posterior.
Para versões do Mbed TLS anteriores à 2.7.18 LTS, atualize para a versão 2.7.18 LTS ou posterior.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-3502
ALT-PU-2021-2234
ALT-PU-2025-10462
BDU:2022-02039
CVE-2020-36478
DLA-2826-1
DLA-3249-1

Produtos afetados

Alt Linux
Astra Linux
Mbed Tls