PT-2025-54485 · Curl+6 · Curl+6

Daniel Stenberg

+1

·

Publicado

2025-01-01

·

Atualizado

2026-05-04

·

CVE-2025-13034

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas libcurl (versões afetadas não especificadas)
Descrição Ao utilizar a opção CURLOPT PINNEDPUBLICKEY no libcurl ou a opção --pinnedpubkey com a ferramenta curl, o software deve verificar a chave pública do certificado do servidor para confirmar a identidade do par. Existia uma condição na qual essa verificação era contornada, permitindo conexões sem a devida verificação e potencialmente viabilizando conexões a um impostor. Isso ocorria especificamente ao utilizar QUIC com o ngtcp2 compilado para utilizar o GnuTLS, e quando a verificação padrão de certificados estava explicitamente desabilitada. O componente vulnerável é o processo de verificação da chave pública ao utilizar chaves públicas fixadas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13034
JLSEC-2026-426
MGASA-2026-0003
RHSA-2026:6893
USN-8062-1

Produtos afetados

Debian
Gnutls
Linuxmint
Ubuntu
Curl
Libcurl
Ngtcp2