PT-2026-4949 · Unknown+7 · Openssl 3.6+12

Norbert Pócs

+1

·

Publicado

2025-01-01

·

Atualizado

2026-05-19

·

CVE-2025-69419

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas OpenSSL versões 1.1.1, 3.0, 3.3, 3.4, 3.5 e 3.6
Descrição Uma falha existe no tratamento de arquivos PKCS#12 maliciosamente criados ao usar a API PKCS12 get friendlyname(). Especificamente, processar um arquivo PKCS#12 com um nome amigável BMPString (UTF-16BE) contendo pontos de código BMP não ASCII pode levar a uma escrita de um byte antes do buffer alocado. Essa escrita fora dos limites pode causar corrupção de memória, possivelmente resultando em Negação de Serviço. O problema decorre de um cálculo incorreto de capacidade dentro da função bmp to utf8() durante o processo de conversão de UTF-16 para UTF-8, especificamente ao lidar com pontos de código BMP acima de U+07FF. A função OPENSSL uni2utf8() está envolvida nessa conversão. A vulnerabilidade é acionada ao analisar arquivos PKCS#12 controlados pelo atacante por meio da API pública PKCS12 get friendlyname(). Os módulos FIPS nas versões 3.6, 3.5, 3.4, 3.3 e 3.0 não são afetados.
Recomendações OpenSSL versão 1.1.1: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.0: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.3: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.4: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.5: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. OpenSSL versão 3.6: No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

Memory Corruption

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:1472
ALSA-2026:1473
ALSA-2026:19187
ALSA-2026:3042
ALSA-2026:4472
AZL-75290
AZL-75786
AZL-75890
AZL-76116
AZL-76152
AZL-78573
BDU:2026-01217
BDU:2026-01219
CVE-2025-69419
ECHO-1956-F8C5-351F
JLSEC-2026-263
MGASA-2026-0029
OESA-2026-1661
OESA-2026-1662
OESA-2026-1664
OESA-2026-1748
OESA-2026-1749
OESA-2026-1750
OESA-2026-2328
OESA-2026-2329
OESA-2026-2330
OPENSUSE-SU-2026:10237-1
OPENSUSE-SU-2026:20152-1
RHSA-2026:1472
RHSA-2026:1473
RHSA-2026:1496
RHSA-2026:1503
RHSA-2026:1519
RHSA-2026:1594
RHSA-2026:1733
RHSA-2026:19187
RHSA-2026:2994
RHSA-2026:3042
RHSA-2026:3364
RHSA-2026:3437
RHSA-2026:4163
RHSA-2026:4214
RHSA-2026:4472
RHSA-2026:4824
RHSA-2026:4825
RHSA-2026:5214
RHSA-2026:5217
RHSA-2026:7261
SUSE-SU-2026:0309-1
SUSE-SU-2026:0310-1
SUSE-SU-2026:0311-1
SUSE-SU-2026:0312-1
SUSE-SU-2026:0331-1
SUSE-SU-2026:0343-1
SUSE-SU-2026:0346-1
SUSE-SU-2026:0358-1
SUSE-SU-2026:0359-1
SUSE-SU-2026:0360-1
SUSE-SU-2026:20211-1
SUSE-SU-2026:20223-1
SUSE-SU-2026:20349-1
SUSE-SU-2026:20373-1
USN-7980-1
USN-7980-2

Produtos afetados

Freebsd
Ibm Aix
Linuxmint
Openssl 1.1.1
Openssl 3.0
Openssl 3.3
Openssl 3.4
Openssl 3.5
Openssl 3.6
Openssl
Red Os
Rocky Linux
Ubuntu