PT-2024-7386 · Openssl+6 · Openssl+6

Dr. Christopher Kunz

+2

·

Publicado

2024-05-10

·

Atualizado

2026-04-27

·

CVE-2024-9143

CVSS v2.0

7.6

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do OpenSSL anteriores à 3.3.3
Descrição:
O problema decorre do uso de APIs de curva elíptica GF(2^m) de baixo nível com valores explícitos não confiáveis para o polinômio de campo, levando a leituras ou gravações de memória fora dos limites. Isso pode causar uma falha no aplicativo ou, potencialmente, permitir a execução remota de código. No entanto, a probabilidade de um aplicativo vulnerável é baixa, já que a maioria dos protocolos envolvendo criptografia de curva elíptica suporta apenas “curvas nomeadas” ou especifica uma codificação X9.62 de curvas binárias (GF(2^m)) que não podem representar valores de entrada problemáticos. As APIs afetadas incluem EC GROUP new curve GF2m(), EC GROUP new from params() e várias funções de suporte BN GF2m *().
Recomendações:
Para versões anteriores à 3.3.3, atualize para a versão 3.3.3 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso das funções vulneráveis EC GROUP new curve GF2m() e EC GROUP new from params(), bem como das funções de suporte BN GF2m *(), até que um patch esteja disponível.
Evite usar parâmetros de curva binária explícita “exótica” (GF(2^m)) que possam representar polinômios de campo inválidos com um termo constante zero.

Correção

RCE

Buffer Overflow

Integer Overflow

Out of bounds Read

Memory Corruption

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-16921
ALT-PU-2024-16925
ALT-PU-2024-17181
ALT-PU-2025-1127
ALT-PU-2025-1184
AZL-78531
BDU:2024-05176
BDU:2024-08755
BDU:2025-11907
CVE-2024-9143
DLA-3942-1
DLA-3942-2
JLSEC-2026-254
MGASA-2024-0354
MGASA-2024-0355
MGASA-2025-0210
OESA-2024-2384
OESA-2024-2385
OESA-2024-2386
OESA-2024-2387
OESA-2024-2480
OESA-2025-1352
OPENSUSE-SU-2024:14416-1
USN-7264-1
USN-7278-1
USN-7894-1
USN-7894-2

Produtos afetados

Alt Linux
Astra Linux
Ibm Aix
Linuxmint
Openssl
Red Os
Ubuntu