MatrixSSL w wersjach przed 4.2.1 zawiera podatność typu out-of-bounds read podczas przetwarzania struktur ASN.1. Błąd posiada krytyczny poziom CVSS 9.8 i może być wykorzystany zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
MatrixSSL before 4.2.1 has an out-of-bounds read during ASN.1 handling.
Podatność (CWE-125) polega na odczycie danych poza przydzielonym obszarem pamięci podczas parsowania struktur ASN.1. Atakujący może dostarczyć spreparowany certyfikat lub inną strukturę ASN.1 przetwarzaną przez bibliotekę, co powoduje odczyt pamięci spoza przeznaczonego bufora. Błąd może być wywołany zdalnie bez żadnego uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać dostęp do poufnych danych z pamięci procesu, potencjalnie doprowadzić do naruszenia integralności i dostępności systemu. Pełny zakres skutków obejmuje kompromitację poufności, integralności i dostępności zgodnie z wektorem CVSS.
Należy zaktualizować MatrixSSL do wersji 4.2.1 lub nowszej, która zawiera poprawkę wydaną w czerwcu 2019 roku zgodnie z dokumentem CHANGES_v4.x.md producenta.
MatrixSSL w wersjach przed 4.2.1
Zgodnie z dokumentacją producenta poprawka została wprowadzona między wersjami 4.2.0 a 4.2.1 w czerwcu 2019 roku.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMatrixssl
APPMatrixssl< 4.2.1
Powiązane podatności
MatrixSSL DTLS: heap buffer overflow umożliwiający RCE
Stack-based buffer overflow w MatrixSSL podczas weryfikacji certyfikatu X.509
Heap buffer overflow w parsowaniu certyfikatów X.509 w MatrixSSL
Przepełnienie bufora heap w parsowaniu certyfikatów X509 w MatrixSSL
Heap-based buffer overflow w MatrixSSL via pole Subject Alt Name certyfikatu X.509