PT-2024-4665 · Python+9 · Python+9

Seth Larson

·

Publicado

2024-01-10

·

Atualizado

2025-08-11

·

CVE-2024-0397

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do software vulnerável e versões afetadas:
Versões do Python anteriores à 3.10.14
Versões do Python anteriores à 3.11.9
Versões do Python anteriores à 3.12.3
Versões do Python anteriores à 3.13.0a5
Descrição:
Foi descoberta uma falha no módulo “ssl” do Python, onde existe uma condição de corrida de memória com os métodos ssl.SSLContext cert store stats() e get ca certs(). A condição de corrida pode ser acionada se os métodos forem chamados ao mesmo tempo em que os certificados são carregados no SSLContext, como durante o handshake TLS com um diretório de certificados configurado. Esse problema pode permitir que um invasor remoto obtenha informações confidenciais.
Recomendações:
Atualize para o CPython 3.10.14 ou posterior
Atualize para o CPython 3.11.9 ou posterior
Atualize para o CPython 3.12.3 ou posterior
Atualize para o CPython 3.13.0a5 ou posterior
Como solução temporária, considere desativar as funções cert store stats() e get ca certs() até que um patch esteja disponível.

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-12993
ALT-PU-2024-14497
AZL-42784
AZL-42796
BDU:2024-05177
BIT-LIBPYTHON-2024-0397
BIT-PYTHON-2024-0397
BIT-PYTHON-MIN-2024-0397
CVE-2024-0397
DLA-3980-1
DSA-5759-1
MGASA-2024-0317
OESA-2024-1940
OPENSUSE-SU-2024:14063-1
OPENSUSE-SU-2024:14064-1
OPENSUSE-SU-2024:14066-1
OPENSUSE-SU-2024:14082-1
OPENSUSE-SU-2024:14295-1
OPENSUSE-SU-2024_2280-1
OPENSUSE-SU-2024_2572-1
OPENSUSE-SU-2024_2982-1
PSF-2024-4
RHSA-2024:10983
RHSA-2024:9190
RHSA-2024:9192
RHSA-2024_10983
RHSA-2024_9190
RHSA-2024_9192
SUSE-SU-2024:2249-1
SUSE-SU-2024:2274-1
SUSE-SU-2024:2280-1
SUSE-SU-2024:2479-1
SUSE-SU-2024:2572-1
SUSE-SU-2024:2982-1
SUSE-SU-2024:4020-1
SUSE-SU-2024:4021-1
SUSE-SU-2024:4029-1
SUSE-SU-2024_2274-1
SUSE-SU-2024_2280-1
SUSE-SU-2025:02089-1
SUSE-SU-2025:20025-1
SUSE-SU-2025:20154-1
SUSE-SU-2025:20374-1
SUSE-SU-2025_02089-1
USN-6928-1

Produtos afetados

Alt Linux
Astra Linux
Debian
Ibm Aix
Linuxmint
Python
Red Hat
Red Os
Suse
Ubuntu