PT-2024-27463 · Unknown+1 · Oqs-Provider+1
Ngg
·
Publicado
2024-06-17
·
Atualizado
2025-01-02
·
CVE-2024-37305
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do oqs-provider anteriores à 0.6.1
Descrição
O problema decorre da forma como o oqs-provider lida com comprimentos decodificados com DECODE UINT32 no início de chaves híbridas serializadas e assinaturas. Valores de comprimento não verificados são posteriormente utilizados para leituras e gravações na memória, o que pode levar a falhas ou vazamento de informações quando recebida uma entrada malformada. Este problema não afeta o tratamento de operações com chaves PQ simples/não híbridas.
Recomendações
Para versões anteriores à 0.6.1, atualize para a versão 0.6.1 para resolver o problema.
No momento, não há outras soluções alternativas conhecidas para este problema.
Exploit
Correção
Integer Overflow
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Suse
Oqs-Provider