PT-2022-5188 · Unknown+11 · Keccak Xkcp Sha-3+11
Nicky Mouha
·
Publicado
2022-10-20
·
Atualizado
2026-03-10
·
CVE-2022-37454
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões da implementação de referência Keccak XKCP SHA-3 anteriores à fdc6fef
Descrição
O problema está relacionado a um estouro de inteiro e ao consequente estouro de buffer na interface da função sponge da implementação de referência do Keccak XKCP SHA-3. Isso permite que invasores executem código arbitrário ou eliminem propriedades criptográficas esperadas. O problema ocorre quando dados parciais com tamanhos específicos são enfileirados, sendo que pelo menos um deles tem comprimento de 2^32 - 200 bytes ou mais.
Recomendações
Para resolver o problema, atualize a implementação de referência Keccak XKCP SHA-3 para uma versão posterior a fdc6fef.
Como solução alternativa temporária, considere limitar o tamanho dos dados de entrada parciais (ou do resumo de saída parcial) a menos de 2^32 - 200 bytes.
Como alternativa, processe toda a entrada (ou produza toda a saída) de uma só vez, evitando completamente as funções de enfileiramento.
Exploit
Correção
DoS
Integer Overflow
RCE
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Debian
Keccak Xkcp Sha-3
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu