PT-2024-5389 · Libcurl+5 · Libcurl+5

Z2

·

Publicado

2024-06-19

·

Atualizado

2026-05-18

·

CVE-2024-6197

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
libcurl (versões afetadas não especificadas)
Descrição
O problema está relacionado ao analisador ASN1 da libcurl, especificamente à função utf8asn1str() usada para analisar uma string ASN.1 em UTF-8. Quando um campo inválido é detectado, a função retorna um erro e invoca free() em um buffer de pilha local de 4 bytes. Isso pode levar à sobrescrita da memória da pilha adjacente, com o conteúdo da sobrescrita determinado pela implementação de free(), provavelmente incluindo ponteiros de memória e um conjunto de sinalizadores. O resultado mais provável da exploração dessa falha é uma falha do sistema, embora resultados mais graves não possam ser descartados em circunstâncias especiais. De acordo com pesquisadores de segurança da JFrog, as pré-condições para a vulnerabilidade são mais abrangentes do que se acreditava inicialmente, tornando a exploração no mundo real muito difícil.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-10355
ALT-PU-2024-14880
ALT-PU-2024-16747
ALT-PU-2025-1416
AZL-47023
AZL-47028
AZL-47049
BDU:2024-06023
CLEANSTART-2026-AY18527
CLEANSTART-2026-BW46578
CLEANSTART-2026-DI23929
CLEANSTART-2026-LQ42192
CLEANSTART-2026-OF85770
CVE-2024-6197
JLSEC-2025-36
OPENSUSE-SU-2024:14225-1
SUSE-SU-2024:2784-1
SUSE-SU-2024_2784-1
SUSE-SU-2025:20029-1

Produtos afetados

Alt Linux
Astra Linux
Red Os
Suse
Windows
Libcurl