PT-2024-27463 · Unknown+1 · Oqs-Provider+1

Ngg

·

Publicado

2024-06-17

·

Atualizado

2025-01-02

·

CVE-2024-37305

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do oqs-provider anteriores à 0.6.1
Descrição
O problema decorre da forma como o oqs-provider lida com comprimentos decodificados com DECODE UINT32 no início de chaves híbridas serializadas e assinaturas. Valores de comprimento não verificados são posteriormente utilizados para leituras e gravações na memória, o que pode levar a falhas ou vazamento de informações quando recebida uma entrada malformada. Este problema não afeta o tratamento de operações com chaves PQ simples/não híbridas.
Recomendações
Para versões anteriores à 0.6.1, atualize para a versão 0.6.1 para resolver o problema.
No momento, não há outras soluções alternativas conhecidas para este problema.

Exploit

Correção

Integer Overflow

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-37305
GHSA-PQVR-5CR8-V6FX
OPENSUSE-SU-2024:14054-1
OPENSUSE-SU-2025_0005-1
SUSE-SU-2025:0005-1

Produtos afetados

Suse
Oqs-Provider