PT-2026-64994 · Unknown · Public Key+1
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L |
Nome do Software Vulnerável e Versões Afetadas
Erlang/OTP versões 26.2 até 27.3.4.14
Erlang/OTP versões 28.0 até 28.5.0.3
Erlang/OTP versões 29.0 até 29.0.3
public key versões 1.15 até 1.17.1.4
public key versões 1.20 até 1.20.3.3
public key versões 1.21 até 1.21.3
Description
A alocação de recursos sem limites na validação do caminho do certificado do módulo public key permite que um atacante remoto não autenticado cause a negação de serviço. Ao enviar uma cadeia de certificados X.509 manipulada durante o handshake TLS, um atacante pode desencadear o crescimento ilimitado da árvore de políticas de certificado durante o processamento de políticas RFC 5280 na função
pkix path validation/3. Isso ocorre porque as funções pubkey policy tree:add leaves/2 e pubkey policy tree:add leaf siblings/2 estendem a árvore por política por certificado, levando a um crescimento exponencial. Isso pode travar os escalonadores BEAM e esgotar a memória do nó, resultando no travamento completo da máquina virtual. O problema afeta qualquer conexão TLS de entrada ou saída que valide a cadeia do peer, como clientes SSL/TLS e servidores mutual-TLS.Recommendations
Atualize o Erlang/OTP para a versão 27.3.4.15, 28.5.0.4 ou 29.0.4.
Atualize o public key para a versão 1.17.1.5, 1.20.3.4 ou 1.21.4.
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Erlang/Otp
Public Key