CRITICAL✓ PATCH🇬🇧 English

CVE-2022-37454

Integer overflow w implementacji SHA-3 (XKCP) umożliwiający RCE

CVSS 9.8v3.1pub. 2022-10-21upd. 2025-05-08

Referencyjna implementacja SHA-3 projektu XKCP (Keccak) zawiera błąd integer overflow prowadzący do buffer overflow, który pozwala atakującemu na wykonanie dowolnego kodu. Podatność jest szczególnie niebezpieczna, ponieważ może również niszczyć oczekiwane właściwości kryptograficzne chronionej funkcji skrótu.

Pokaż oryginał (EN)

The Keccak XKCP SHA-3 reference implementation before fdc6fef has an integer overflow and resultant buffer overflow that allows attackers to execute arbitrary code or eliminate expected cryptographic properties. This occurs in the sponge function interface.

🤖 Analiza AI
Jak działa

Błąd występuje w interfejsie funkcji gąbki (sponge function), stanowiącej rdzeń konstrukcji algorytmu Keccak/SHA-3. Na skutek przepełnienia liczby całkowitej (integer overflow) dochodzi do nieprawidłowego obliczenia rozmiaru bufora, co prowadzi do buffer overflow. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które wywołają ten błąd bez konieczności uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może wykonać dowolny kod (RCE) w kontekście procesu korzystającego z podatnej biblioteki lub wyeliminować oczekiwane właściwości kryptograficzne, podważając integralność i bezpieczeństwo operacji opartych na SHA-3.

Mitygacja

Należy zaktualizować bibliotekę XKCP do wersji zawierającej commit fdc6fef lub nowszej. Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostępne w repozytoriach dystrybucji zgodnie z komunikatami bezpieczeństwa opublikowanymi przez producentów.

Kogo dotyczy

Implementacja XKCP (Extended Keccak Code Package) przed commitem fdc6fef, a także dystrybucje pakietów opartych na tej bibliotece: Debian Linux oraz Fedora w wersjach wskazanych w referencjach producenta.

Uwagi

Podatność dotyczy referencyjnej implementacji SHA-3 używanej jako punkt odniesienia dla standardu NIST. Błąd może mieć szeroki zasięg, ponieważ wiele projektów bazuje bezpośrednio na kodzie XKCP.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.011.0
  • Extended Keccak Code Package Project Extended Keccak Code Package

    APP
    Extended Keccak Code Package Project
    wszystkie wersje
  • Fedora Project Fedora

    OS
    Fedoraproject
    3536
  • PHP

    APP
    Php
    8.1.0 – 8.1.12 (bez)7.2.0 – 7.4.33 (bez)8.0.0 – 8.0.25 (bez)
  • Pypy

    APP
    Pypy
    ≥ 7.0.0
  • Pysha3 Project Pysha3

    APP
    Pysha3 Project
    wszystkie wersje
  • Python

    APP
    Python
    3.9.0 – 3.9.16 (bez)3.6.0 – 3.7.16 (bez)3.10.0 – 3.10.9 (bez)3.8.0 – 3.8.16 (bez)
  • Sha3 Project Sha3

    APP
    Sha3 Project
    < 1.0.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki