PT-2024-36813 · Python+10 · Cpython+10
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L |
Nome do software vulnerável e versões afetadas
Versões 3.9 e anteriores do CPython
Descrição
O problema surge da configuração de uma lista vazia para SSLContext.set npn protocols(), o que é um valor inválido para a API OpenSSL subjacente, resultando em uma leitura excessiva do buffer quando o NPN é utilizado. Isso é considerado um problema de baixa gravidade devido ao uso limitado do NPN e à prática incomum de especificar uma lista vazia.
Recomendações
Para as versões 3.9 e anteriores do CPython, como solução temporária, considere evitar o uso de uma lista vazia para SSLContext.set npn protocols() até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Cpython
Centos
Debian
Ibm Aix
Openssl
Red Hat
Red Os
Rocky Linux
Suse