CRITICAL🇬🇧 English

CVE-2022-37026

Erlang/OTP – obejście uwierzytelniania klienta w SSL/TLS/DTLS

CVSS 9.8v3.1pub. 2022-09-21upd. 2025-05-27

W bibliotece Erlang/OTP wykryto podatność umożliwiającą obejście uwierzytelniania klienta opartego na certyfikatach w protokołach SSL, TLS i DTLS. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość nieautoryzowanego dostępu bez żadnej interakcji użytkownika.

Pokaż oryginał (EN)

In Erlang/OTP before 23.3.4.15, 24.x before 24.3.4.2, and 25.x before 25.0.2, there is a Client Authentication Bypass in certain client-certification situations for SSL, TLS, and DTLS.

🤖 Analiza AI
Jak działa

W pewnych sytuacjach związanych z weryfikacją certyfikatów klienta mechanizm uwierzytelniania w implementacji SSL/TLS/DTLS w Erlang/OTP nie działa poprawnie, pozwalając atakującemu na ominięcie procesu weryfikacji. Atakujący sieciowy, bez posiadania ważnego certyfikatu i bez wcześniejszych uprawnień, może skutecznie podać się za uwierzytelnionego klienta. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie podatności.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do zasobów i usług chronionych mechanizmem uwierzytelniania opartym na certyfikatach klienta, co może prowadzić do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Erlang/OTP do wersji 23.3.4.15 lub nowszej (dla gałęzi 23.x), 24.3.4.2 lub nowszej (dla gałęzi 24.x) albo 25.0.2 lub nowszej (dla gałęzi 25.x). Patche dostępne są w repozytoriach producenta oraz w ogłoszeniach na erlangforums.com.

Kogo dotyczy

Erlang/OTP w wersjach przed 23.3.4.15, wersje 24.x przed 24.3.4.2 oraz wersje 25.x przed 25.0.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Erlang Erlang\/otp

    APP
    Erlang
    < 23.3.4.1524.0 – 24.3.4.2 (bez)25.0 – 25.0.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2026-55953CRITICAL9.1ten sam produkt

The Erlang/OTP ssl TLS 1.2 (and earlier) and DTLS client does not verify that the cipher suite selected by the...

CVE-2016-10253CRITICAL9.8PL ✓ten sam produkt

Heap overflow w generowaniu wyrażeń regularnych w Erlang/OTP 18.x

CVE-2026-54890HIGH8.2PL ✓ten sam produkt

Integer Underflow w dekoderze ETF Erlang/OTP — DoS przez abort węzła

CVE-2026-58227HIGH8.7PL ✓ten sam produkt

Erlang/OTP TLS/DTLS: nieskończona rekurencja przy cross-signed certyfikatach (DoS)