PT-2021-6686 · Mbed Tls+2 · Mbed Tls+2
CVE-2020-36478
·
Publicado
2020-12-12
·
Atualizado
2025-08-21
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:N |
Nome do software vulnerável e versões afetadas
Versões do Mbed TLS anteriores à 2.25.0
Versões do Mbed TLS anteriores à 2.16.9 LTS
Versões do Mbed TLS anteriores à 2.7.18 LTS
Descrição
O problema está relacionado a uma comparação incorreta de NULL com uma matriz vazia na implementação dos protocolos TLS e SSL no Mbed TLS. Isso permite que um invasor remoto comprometa a integridade dos dados. O problema surge quando uma entrada de parâmetros de algoritmo NULL é confundida com uma matriz de tamanho zero, fazendo com que um certificado seja considerado válido mesmo que os parâmetros não correspondam.
Recomendações
Para versões do Mbed TLS anteriores à 2.25.0, atualize para a versão 2.25.0 ou posterior.
Para versões do Mbed TLS anteriores à 2.16.9 LTS, atualize para a versão 2.16.9 LTS ou posterior.
Para versões do Mbed TLS anteriores à 2.7.18 LTS, atualize para a versão 2.7.18 LTS ou posterior.
Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Mbed Tls