PT-2024-4664 · Openssl+10 · Openssl+10

Matt Caswell

+2

·

Publicado

2024-05-10

·

Atualizado

2026-06-16

·

CVE-2024-4741

CVSS v2.0

7.6

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do OpenSSL anteriores à 3.3 (os módulos FIPS nas versões 3.3, 3.2, 3.1 e 3.0 não são afetados)
Descrição:
O problema está relacionado à função SSL free buffers no OpenSSL, que pode permitir o acesso à memória após ela ter sido liberada em determinadas situações. Isso pode levar à corrupção de dados válidos, falhas no sistema ou execução de código arbitrário. A função é usada para liberar o buffer interno do OpenSSL ao processar um registro recebido da rede. No entanto, foram identificados dois cenários em que o buffer é liberado mesmo quando ainda está em uso. Um invasor mal-intencionado poderia tentar criar uma situação em que isso ocorra, embora não haja conhecimento de que essa vulnerabilidade esteja sendo explorada ativamente.
Recomendações:
Como solução temporária, considere desativar a função SSL free buffers até que um patch esteja disponível.
Restrinja o acesso à função SSL free buffers vulnerável para minimizar o risco de exploração.
Evite usar a função SSL free buffers em aplicativos que a chamam diretamente, pois esses são os únicos aplicativos afetados por este problema.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:9333
ALSA-2024_9333
ALSA-2026:26275
ALT-PU-2024-16921
ALT-PU-2024-16925
ALT-PU-2024-17181
ALT-PU-2025-1127
ALT-PU-2025-1184
AZL-42952
AZL-52910
AZL-52983
AZL-78564
BDU:2024-05176
CVE-2024-4741
DLA-3942-1
DLA-3942-2
ELSA-2024-9333
INFSA-2024_9333
JLSEC-2026-251
MGASA-2024-0200
MGASA-2024-0281
OESA-2024-1697
OESA-2024-1698
OESA-2024-1720
OESA-2024-1721
OESA-2025-1190
OESA-2025-1191
OESA-2025-1192
OESA-2025-1193
OESA-2025-1194
OPENSUSE-SU-2024:14219-1
OPENSUSE-SU-2024:14220-1
OPENSUSE-SU-2024_2020-1
OPENSUSE-SU-2024_2051-1
OPENSUSE-SU-2024_2059-1
OPENSUSE-SU-2024_2066-1
OPENSUSE-SU-2024_2088-1
OPENSUSE-SU-2024_2089-1
RHSA-2024:9333
RHSA-2024_9333
RLSA-2024:9333
RLSA-2024_9333
SUSE-SU-2024:2020-1
SUSE-SU-2024:2035-1
SUSE-SU-2024:2036-1
SUSE-SU-2024:2051-1
SUSE-SU-2024:2051-2
SUSE-SU-2024:2059-1
SUSE-SU-2024:2066-1
SUSE-SU-2024:2088-1
SUSE-SU-2024:2089-1
SUSE-SU-2024:2197-1
SUSE-SU-2024:2271-1
SUSE-SU-2024_2020-1
SUSE-SU-2024_2035-1
SUSE-SU-2024_2036-1
SUSE-SU-2024_2051-1
SUSE-SU-2024_2059-1
SUSE-SU-2024_2066-1
SUSE-SU-2024_2088-1
SUSE-SU-2024_2089-1
SUSE-SU-2025:03523-1
SUSE-SU-2025:03632-1
SUSE-SU-2025:20014-1
USN-6937-1
USN-7894-1
USN-7894-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Ibm Aix
Linuxmint
Openssl
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu