PT-2025-29041 · Gnutls+9 · Gnutls+9
CVE-2025-32989
·
Publicado
2025-07-10
·
Atualizado
2026-06-30
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
GnuTLS (versões afetadas não especificadas)
Versões do gnutls28 anteriores a 3.7.9-2+deb12u5
Versões do gnutls30 anteriores a 3.8.10-alt1
Descrição
O GnuTLS é uma biblioteca que implementa algoritmos e protocolos criptográficos, como SSL, TLS e DTLS. Existe um problema de leitura excessiva de buffer na heap (heap-buffer-overread) no GnuTLS relacionado à forma como ele lida com a extensão Signed Certificate Timestamp (SCT) da Certificate Transparency (CT) durante a análise de certificados X.509. Esta falha permite que um usuário malicioso crie um certificado contendo uma extensão SCT malformada (OID 1.3.6.1.4.1.11129.2.4.2) com dados sensíveis. O problema leva à exposição de informações confidenciais quando o GnuTLS verifica certificados de determinados sites se o certificado (SCT) não for verificado corretamente. A exploração deste problema pode permitir que um atacante remoto obtenha acesso não autorizado a informações confidenciais.
Recomendações
Atualize o gnutls28 para a versão 3.7.9-2+deb12u5 ou posterior.
Atualize o gnutls30 para a versão 3.8.10-alt1 ou posterior.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Debian
Gnutls
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu