CRITICAL🇬🇧 English

CVE-2018-20997

Use-after-free w bibliotece openssl dla Rust — CMS Signing

CVSS 9.8v3.0pub. 2019-08-26upd. 2024-11-21

W bibliotece openssl (crate) dla języka Rust w wersjach przed 0.10.9 odkryto podatność typu use-after-free podczas operacji podpisywania CMS. Błąd ten ma krytyczny poziom zagrożenia (CVSS 9.8) i może prowadzić do zdalnego wykonania kodu bez jakichkolwiek uprawnień.

Pokaż oryginał (EN)

An issue was discovered in the openssl crate before 0.10.9 for Rust. A use-after-free occurs in CMS Signing.

🤖 Analiza AI
Jak działa

Podatność (CWE-416) polega na odwołaniu się do obszaru pamięci, który został już zwolniony, podczas procesu podpisywania CMS (Cryptographic Message Syntax). Nieprawidłowe zarządzanie cyklem życia obiektu w pamięci powoduje, że zwolniony zasób może zostać ponownie użyty lub nadpisany przez atakującego. Taki błąd w sterze pamięci może być wykorzystany do wykonania arbitralnego kodu lub destabilizacji aplikacji.

Skutki

Atakujący może doprowadzić do zdalnego wykonania dowolnego kodu (RCE), uzyskania nieautoryzowanego dostępu do danych lub spowodowania awarii aplikacji. Pełny wpływ obejmuje utratę poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować bibliotekę openssl crate do wersji 0.10.9 lub nowszej. Szczegóły dostępne w referencjach projektu pod adresem https://rustsec.org/advisories/RUSTSEC-2018-0010.html

Kogo dotyczy

Biblioteka openssl crate dla języka Rust w wersjach przed 0.10.9 (projekt Rust-OpenSSL).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Rust OpenSSL Project Rust OpenSSL

    APP
    Rust-Openssl Project
    < 0.10.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-41676HIGH7.2ten sam produkt

rust-openssl provides OpenSSL bindings for the Rust programming language. From 0.9.27 to before 0.10.78, Deri...

CVE-2026-41678HIGH7.2ten sam produkt

rust-openssl provides OpenSSL bindings for the Rust programming language. From to before 0.10.78, aes::unwra...

CVE-2026-41681HIGH8.1ten sam produkt

rust-openssl provides OpenSSL bindings for the Rust programming language. From 0.10.39 to before 0.10.78, EVP...

CVE-2026-41898HIGH8.3ten sam produkt

rust-openssl provides OpenSSL bindings for the Rust programming language. From 0.9.24 to before 0.10.78, the ...

CVE-2016-10931HIGH8.1ten sam produkt

An issue was discovered in the openssl crate before 0.9.0 for Rust. There is an SSL/TLS man-in-the-middle vuln...