PT-2024-14775 · Phpseclib+4 · Phpseclib+4

CVE-2023-52892

·

Publicado

2024-06-27

·

Atualizado

2025-10-22

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
phpseclib versões 1.0.0 a 1.0.21
phpseclib versões 2.0.0 a 2.0.45
phpseclib versões 3.0.0 a 3.0.32
Descrição
O problema decorre do tratamento incorreto de determinados caracteres nos campos Subject Alternative Name (Nome Alternativo do Assunto) dos certificados TLS, permitindo que eles tenham significados especiais em expressões regulares. Isso pode levar a confusão de nomes durante a verificação do host do certificado X.509, afetando potencialmente a segurança da conexão.
Recomendações
Para as versões 1.0.0 a 1.0.21, atualize para a versão 1.0.22 ou posterior.
Para as versões 2.0.0 a 2.0.45, atualize para a versão 2.0.46 ou posterior.
Para as versões 3.0.0 a 3.0.32, atualize para a versão 3.0.33 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-52892
GHSA-FF7Q-6VWH-V9M4
USN-7404-1

Produtos afetados

Debian
Linuxmint
Red Os
Ubuntu
Phpseclib