PT-2026-4949 · Unknown+7 · Openssl 3.4+12

·

CVE-2025-69419

·

Publicado

2025-01-01

·

Atualizado

2026-05-19

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas OpenSSL versões 1.1.1, 3.0, 3.3, 3.4, 3.5 e 3.6
Descrição Uma falha existe no tratamento de arquivos PKCS#12 maliciosamente criados ao usar a API PKCS12 get friendlyname(). Especificamente, processar um arquivo PKCS#12 com um nome amigável BMPString (UTF-16BE) contendo pontos de código BMP não ASCII pode levar a uma escrita de um byte antes do buffer alocado. Essa escrita fora dos limites pode causar corrupção de memória, possivelmente resultando em Negação de Serviço. O problema decorre de um cálculo incorreto de capacidade dentro da função bmp to utf8() durante o processo de conversão de UTF-16 para UTF-8, especificamente ao lidar com pontos de código BMP acima de U+07FF. A função OPENSSL uni2utf8() está envolvida nessa conversão. A vulnerabilidade é acionada ao analisar arquivos PKCS#12 controlados pelo atacante por meio da API pública PKCS12 get friendlyname(). Os módulos FIPS nas versões 3.6, 3.5, 3.4, 3.3 e 3.0 não são afetados.
Recomendações OpenSSL versão 1.1.1: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.3: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.4: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.5: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.6: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Memory Corruption

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:1472
ALSA-2026:1473
ALSA-2026:19187
ALSA-2026:3042
ALSA-2026:4472
AZL-75290
AZL-75786
AZL-75890
AZL-76116
AZL-76152
AZL-78573
BDU:2026-01217
BDU:2026-01219
CVE-2025-69419
ECHO-1956-F8C5-351F
JLSEC-2026-263
MGASA-2026-0029
OESA-2026-1661
OESA-2026-1662
OESA-2026-1664
OESA-2026-1748
OESA-2026-1749
OESA-2026-1750
OESA-2026-2328
OESA-2026-2329
OESA-2026-2330
OPENSUSE-SU-2026:10237-1
OPENSUSE-SU-2026:20152-1
RHSA-2026:1472
RHSA-2026:1473
RHSA-2026:1496
RHSA-2026:1503
RHSA-2026:1519
RHSA-2026:1594
RHSA-2026:1733
RHSA-2026:19187
RHSA-2026:2994
RHSA-2026:3042
RHSA-2026:3364
RHSA-2026:3437
RHSA-2026:4163
RHSA-2026:4214
RHSA-2026:4472
RHSA-2026:4824
RHSA-2026:4825
RHSA-2026:5214
RHSA-2026:5217
RHSA-2026:7261
SUSE-SU-2026:0309-1
SUSE-SU-2026:0310-1
SUSE-SU-2026:0311-1
SUSE-SU-2026:0312-1
SUSE-SU-2026:0331-1
SUSE-SU-2026:0343-1
SUSE-SU-2026:0346-1
SUSE-SU-2026:0358-1
SUSE-SU-2026:0359-1
SUSE-SU-2026:0360-1
SUSE-SU-2026:20211-1
SUSE-SU-2026:20223-1
SUSE-SU-2026:20349-1
SUSE-SU-2026:20373-1
USN-7980-1
USN-7980-2

Produtos afetados

Freebsd
Ibm Aix
Linuxmint
Openssl 1.1.1
Openssl 3.0
Openssl 3.3
Openssl 3.4
Openssl 3.5
Openssl 3.6
Openssl
Red Os
Rocky Linux
Ubuntu