CRITICAL✓ PATCH🇬🇧 English

CVE-2021-43527

Heap overflow w NSS przy weryfikacji podpisów DSA/RSA-PSS (CVE-2021-43527)

CVSS 9.8v3.1pub. 2021-12-08upd. 2024-11-21

Biblioteka NSS (Network Security Services) w wersjach przed 3.73 lub 3.68.1 ESR zawiera podatność typu heap overflow podczas przetwarzania podpisów cyfrowych DSA lub RSA-PSS zakodowanych w formacie DER. Błąd o krytycznym poziomie zagrożenia może prowadzić do przejęcia kontroli nad aplikacją przez atakującego.

Pokaż oryginał (EN)

NSS (Network Security Services) versions prior to 3.73 or 3.68.1 ESR are vulnerable to a heap overflow when handling DER-encoded DSA or RSA-PSS signatures. Applications using NSS for handling signatures encoded within CMS, S/MIME, PKCS \#7, or PKCS \#12 are likely to be impacted. Applications using NSS for certificate validation or other TLS, X.509, OCSP or CRL functionality may be impacted, depending on how they configure NSS. *Note: This vulnerability does NOT impact Mozilla Firefox.* However, email clients and PDF viewers that use NSS for signature verification, such as Thunderbird, LibreOffice, Evolution and Evince are believed to be impacted. This vulnerability affects NSS < 3.73 and NSS < 3.68.1.

🤖 Analiza AI
Jak działa

Podatność polega na przepełnieniu bufora na stercie (heap overflow, CWE-787) podczas parsowania podpisów DSA lub RSA-PSS w formacie DER. Błąd jest wyzwalany w momencie, gdy aplikacja przetwarza struktury danych osadzone w formatach CMS, S/MIME, PKCS #7 lub PKCS #12, a także podczas walidacji certyfikatów i operacji TLS, X.509, OCSP lub CRL. Spreparowany podpis dostarczony przez atakującego może spowodować uszkodzenie pamięci procesu obsługującego weryfikację.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) w kontekście aplikacji korzystającej z podatnej wersji NSS lub spowodować jej awarię. Wektor sieciowy bez wymagania uwierzytelnienia oznacza możliwość zdalnego ataku na dowolną podatną aplikację weryfikującą podpisy lub certyfikaty.

Mitygacja

Należy zaktualizować bibliotekę NSS do wersji 3.73 lub 3.68.1 ESR. Patche są dostępne pod adresami: https://ftp.mozilla.org/pub/security/nss/releases/NSS_3_73_RTM/ oraz https://ftp.mozilla.org/pub/security/nss/releases/NSS_3_68_1_RTM/. Producenci zintegrowanych produktów (NetApp, Oracle, Siemens) mogą udostępniać własne aktualizacje — należy śledzić ich biuletyny bezpieczeństwa.

Kogo dotyczy

Mozilla NSS w wersjach przed 3.73 oraz przed 3.68.1 ESR. Podatność dotyczy aplikacji korzystających z NSS do weryfikacji podpisów (m.in. Thunderbird, LibreOffice, Evolution, Evince), a także produktów takich jak NetApp Cloud Backup, NetApp E-Series SANtricity OS Controller oraz Oracle Communications Cloud Native Core Binding Support Function. Mozilla Firefox NIE jest podatny.

Uwagi

Podatność nie dotyczy przeglądarki Mozilla Firefox pomimo korzystania z tej samej biblioteki NSS. Szczególnie narażone są klienty poczty e-mail i przeglądarki plików PDF używające NSS do weryfikacji podpisów, takie jak Thunderbird, LibreOffice, Evolution i Evince.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Nss

    APP
    Mozilla
    < 3.73
  • Mozilla Nss Esr

    APP
    Mozilla
    < 3.68.1
  • Netapp Cloud Backup

    APP
    Netapp
    wszystkie wersje
  • Netapp E Series Santricity Os Controller

    APP
    Netapp
    11.0 – 11.70.1
  • Oracle Communications Cloud Native Core Binding Support Function

    APP
    Oracle
    1.11.0
  • Oracle Communications Cloud Native Core Network Repository Function

    APP
    Oracle
    1.15.01.15.1
  • Oracle Communications Cloud Native Core Network Slice Selection Function

    APP
    Oracle
    1.8.0
  • Oracle Communications Policy Management

    APP
    Oracle
    12.6.0.0.0
  • Starwindsoftware Starwind San \& Nas

    APP
    Starwindsoftware
    v8r13
  • Starwindsoftware Starwind Virtual San

    APP
    Starwindsoftware
    v8r13
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2022-22947CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE poprzez code injection w VMware Spring Cloud Gateway (Actuator endpoint)

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2021-41773CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)