PT-2024-9114 · Fort+3 · Fort+3

Haya Schulmann

+1

·

Publicado

2024-08-24

·

Atualizado

2025-10-08

·

CVE-2024-45237

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Versões do Fort anteriores à 1.6.3
Descrição:
O problema está relacionado a um estouro de buffer na pilha devido à sanitização inadequada do comprimento de uma extensão Key Usage em um certificado de recurso fornecido por um repositório RPKI malicioso. Isso pode permitir que um invasor remoto execute código arbitrário. Um repositório RPKI malicioso descendente de uma âncora de confiança (Trust Anchor) pode fornecer um certificado de recurso contendo uma extensão Key Usage composta por mais de dois bytes de dados, que o Fort grava em um buffer de 2 bytes sem sanitizar adequadamente seu comprimento, levando a um estouro de buffer.
Recomendações:
Para versões anteriores à 1.6.3, atualize para a versão 1.6.3 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao repositório RPKI ou desativar o uso de certificados de recurso com extensões Key Usage até que um patch esteja disponível. Evite usar a extensão Key Usage em certificados de recurso fornecidos por repositórios RPKI até que o problema seja resolvido.

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-10800
CVE-2024-45237
DLA-4066-1
USN-7813-1

Produtos afetados

Debian
Fort
Linuxmint
Ubuntu