PT-2024-36813 · Python+10 · Cpython+10

·

CVE-2024-5642

·

Publicado

2024-06-27

·

Atualizado

2026-06-23

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões 3.9 e anteriores do CPython
Descrição
O problema surge da configuração de uma lista vazia para SSLContext.set npn protocols(), o que é um valor inválido para a API OpenSSL subjacente, resultando em uma leitura excessiva do buffer quando o NPN é utilizado. Isso é considerado um problema de baixa gravidade devido ao uso limitado do NPN e à prática incomum de especificar uma lista vazia.
Recomendações
Para as versões 3.9 e anteriores do CPython, como solução temporária, considere evitar o uso de uma lista vazia para SSLContext.set npn protocols() até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:23342
ALSA-2025:23530
ALT-PU-2024-12993
ALT-PU-2024-14497
BDU:2025-11592
BIT-LIBPYTHON-2024-5642
BIT-PYTHON-2024-5642
BIT-PYTHON-MIN-2024-5642
CVE-2024-5642
ECHO-92BD-FC28-530B
OESA-2025-2637
OESA-2025-2638
OPENSUSE-SU-2024:14253-1
OPENSUSE-SU-2024:14256-1
OPENSUSE-SU-2024_3076-1
OPENSUSE-SU-2024_3470-1
PSF-2024-6
RHSA-2025:23342
SUSE-SU-2024:3076-1
SUSE-SU-2024:3351-1
SUSE-SU-2024:3353-1
SUSE-SU-2024:3470-1
SUSE-SU-2024_3076-1
SUSE-SU-2024_3353-1
SUSE-SU-2024_3470-1

Produtos afetados

Alt Linux
Almalinux
Cpython
Centos
Debian
Ibm Aix
Openssl
Red Hat
Red Os
Rocky Linux
Suse