PT-2025-29041 · Gnutls+9 · Gnutls+9

CVE-2025-32989

·

Publicado

2025-07-10

·

Atualizado

2026-06-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GnuTLS (versões afetadas não especificadas) Versões do gnutls28 anteriores a 3.7.9-2+deb12u5 Versões do gnutls30 anteriores a 3.8.10-alt1
Descrição O GnuTLS é uma biblioteca que implementa algoritmos e protocolos criptográficos, como SSL, TLS e DTLS. Existe um problema de leitura excessiva de buffer na heap (heap-buffer-overread) no GnuTLS relacionado à forma como ele lida com a extensão Signed Certificate Timestamp (SCT) da Certificate Transparency (CT) durante a análise de certificados X.509. Esta falha permite que um usuário malicioso crie um certificado contendo uma extensão SCT malformada (OID 1.3.6.1.4.1.11129.2.4.2) com dados sensíveis. O problema leva à exposição de informações confidenciais quando o GnuTLS verifica certificados de determinados sites se o certificado (SCT) não for verificado corretamente. A exploração deste problema pode permitir que um atacante remoto obtenha acesso não autorizado a informações confidenciais.
Recomendações Atualize o gnutls28 para a versão 3.7.9-2+deb12u5 ou posterior. Atualize o gnutls30 para a versão 3.8.10-alt1 ou posterior. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:16115
ALSA-2025:16116
ALT-PU-2025-9109
AZL-65088
AZL-65103
BDU:2025-11075
CVE-2025-32989
DSA-5962-1
INFSA-2025_16116
MGASA-2025-0225
OESA-2025-2009
OESA-2025-2010
OESA-2025-2011
OPENSUSE-SU-2025:15411-1
RHSA-2025:16115
RHSA-2025:16116
RHSA-2025_16116
RHSA-2026:7477
SUSE-SU-2025:02340-1
SUSE-SU-2025:02589-1
SUSE-SU-2025:02595-1
SUSE-SU-2025:20563-1
SUSE-SU-2025:20665-1
SUSE-SU-2025_02589-1
SUSE-SU-2025_02595-1
USN-7635-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Debian
Gnutls
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu