PT-2024-3762 · Openssl+10 · Openssl+10

Manish Patidar

+1

·

Publicado

2024-04-08

·

Atualizado

2026-04-27

·

CVE-2024-2511

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do OpenSSL anteriores à 3.3.0
Descrição
O problema está relacionado ao crescimento ilimitado da memória durante o processamento de sessões TLSv1.3 devido ao uso da opção SSL OP NO TICKET, que não é padrão. Isso pode levar a uma negação de serviço. O problema ocorre quando o cache de sessão entra em um estado incorreto e não consegue ser liberado adequadamente à medida que se enche. Um cliente mal-intencionado poderia criar deliberadamente as condições para essa falha, a fim de forçar uma negação de serviço. Este problema afeta apenas servidores TLS que suportam TLSv1.3 e não afeta clientes TLS. Os módulos FIPS nas versões 3.2, 3.1 e 3.0 não são afetados por este problema, nem o OpenSSL 1.0.2.
Recomendações
Para resolver o problema, atualize para a versão 3.3.0 ou posterior do OpenSSL. Como solução alternativa temporária, considere desativar o uso da opção SSL OP NO TICKET nas configurações do servidor TLSv1.3 até que um patch esteja disponível. Restrinja o acesso às sessões TLSv1.3 para minimizar o risco de exploração. Evite usar a opção SSL OP NO TICKET nas configurações do servidor TLSv1.3 até que o problema seja resolvido.

Exploit

Correção

DoS

Improper Resource Release

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:9333
ALT-PU-2024-16921
ALT-PU-2024-16925
ALT-PU-2024-17181
ALT-PU-2025-1127
ALT-PU-2025-1184
AZL-39794
AZL-39797
AZL-40192
AZL-42700
AZL-42765
AZL-42949
AZL-47649
AZL-78543
BDU:2024-04109
CVE-2024-2511
DLA-3942-1
DLA-3942-2
INFSA-2024_9333
JLSEC-2026-249
MGASA-2024-0129
MGASA-2024-0281
OESA-2024-1513
OESA-2024-1531
OPENSUSE-SU-2024:13937-1
OPENSUSE-SU-2024:13942-1
OPENSUSE-SU-2024_1634-1
OPENSUSE-SU-2024_1808-1
OPENSUSE-SU-2024_1947-1
OPENSUSE-SU-2024_1949-1
RHSA-2024:9333
RHSA-2024_9333
RLSA-2024:9333
SUSE-SU-2024:1633-1
SUSE-SU-2024:1634-1
SUSE-SU-2024:1808-1
SUSE-SU-2024:1947-1
SUSE-SU-2024:1949-1
SUSE-SU-2024:2953-1
SUSE-SU-2024_1633-1
SUSE-SU-2024_1634-1
SUSE-SU-2024_1808-1
SUSE-SU-2024_1947-1
SUSE-SU-2024_1949-1
SUSE-SU-2024_2953-1
SUSE-SU-2025:20014-1
USN-6937-1
USN-7894-1
USN-7894-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Ibm Aix
Linuxmint
Openssl
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu