CRITICAL🇬🇧 English

CVE-2017-2781

Przepełnienie bufora heap w parsowaniu certyfikatów X509 w MatrixSSL

CVSS 9.8v3.1pub. 2017-06-22upd. 2026-05-13

Krytyczna podatność typu heap buffer overflow w bibliotece InsideSecure MatrixSSL 3.8.7b umożliwia zdalne wykonanie kodu (RCE) poprzez spreparowany certyfikat X509. Zagrożone są zarówno aplikacje klienckie, jak i serwerowe korzystające z tej biblioteki do obsługi bezpiecznych połączeń.

Pokaż oryginał (EN)

An exploitable heap buffer overflow vulnerability exists in the X509 certificate parsing functionality of InsideSecure MatrixSSL 3.8.7b. A specially crafted x509 certificate can cause a buffer overflow on the heap resulting in remote code execution. To trigger this vulnerability, a specially crafted x509 certificate must be presented to the vulnerable client or server application when initiating secure connection.

🤖 Analiza AI
Jak działa

Podatność tkwi w mechanizmie parsowania certyfikatów X509. Podczas nawiązywania bezpiecznego połączenia aplikacja przetwarza certyfikat dostarczony przez drugą stronę. Specjalnie spreparowany certyfikat X509 powoduje przepełnienie bufora na stercie (heap buffer overflow, CWE-787), co pozwala atakującemu na nadpisanie pamięci poza granicami przeznaczonego bufora. Exploit może zostać wyzwolony zarówno po stronie klienta, jak i serwera — wystarczy, że podatna aplikacja zainicjuje lub odbierze bezpieczne połączenie.

Skutki

Atakujący może doprowadzić do zdalnego wykonania kodu (RCE) na podatnym systemie bez żadnego uwierzytelnienia, co może skutkować pełnym przejęciem kontroli nad urządzeniem lub aplikacją. Zagrożone są poufność, integralność oraz dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie ekspozycji sieciowej aplikacji korzystających z podatnej wersji biblioteki MatrixSSL oraz weryfikację, czy używana wersja biblioteki została zaktualizowana do bezpiecznej wersji wskazanej przez producenta.

Kogo dotyczy

InsideSecure MatrixSSL w wersji 3.8.7b — aplikacje klienckie i serwerowe wykorzystujące tę bibliotekę do obsługi połączeń TLS/SSL.

Uwagi

Podatność została zgłoszona przez Cisco Talos (raport TALOS-2017-0277). Dotyczy specyficznie wersji 3.8.7b biblioteki MatrixSSL firmy InsideSecure.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Matrixssl

    APP
    Matrixssl
    3.8.7b
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXSSMemory
CWE
Referencje

Powiązane podatności

CVE-2019-14431CRITICAL9.8PL ✓ten sam produkt

MatrixSSL DTLS: heap buffer overflow umożliwiający RCE

CVE-2019-13470CRITICAL9.8PL ✓ten sam produkt

MatrixSSL: odczyt poza granicami bufora podczas przetwarzania ASN.1

CVE-2019-10914CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w MatrixSSL podczas weryfikacji certyfikatu X.509

CVE-2017-2780CRITICAL9.8PL ✓ten sam produkt

Heap buffer overflow w parsowaniu certyfikatów X.509 w MatrixSSL

CVE-2016-6890CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w MatrixSSL via pole Subject Alt Name certyfikatu X.509