PT-2024-40945 · Unknown+1 · Tokio-Rustls+2

Publicado

2024-11-22

·

Atualizado

2024-11-22

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
rustls versão 0.23.13
Descrição
Um bug no rustls causa um erro de pânico se o TLS ClientHello recebido estiver fragmentado. Este problema afeta servidores que utilizam rustls::server::Acceptor::accept() e a API LazyConfigAcceptor do tokio-rustls, mas não aqueles que utilizam a API TlsAcceptor do tokio-rustls ou outras APIs não afetadas. Servidores que utilizam a API rustls acceptor accept do rustls-ffi também são afetados.
Recomendações
Para a versão 0.23.13 do rustls, considere atualizar para uma versão mais recente para resolver o problema. Como solução temporária, considere evitar o uso de rustls::server::Acceptor::accept() e da API LazyConfigAcceptor do tokio-rustls até que um patch esteja disponível. Restrinja o acesso à API rustls acceptor accept do rustls-ffi para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

RUSTSEC-2024-0399

Produtos afetados

Rustls
Rustls-Ffi
Tokio-Rustls