CRITICAL🇬🇧 English

CVE-2022-43705

Fałszowanie odpowiedzi OCSP w bibliotece Botan — błąd weryfikacji certyfikatów

CVSS 9.1v3.1pub. 2022-11-27upd. 2025-04-25

W bibliotece kryptograficznej Botan przed wersją 2.19.3 możliwe jest sfałszowanie odpowiedzi OCSP z powodu błędu w weryfikacji certyfikatów. Podatność pozwala atakującemu na ominięcie mechanizmu sprawdzania statusu unieważnienia certyfikatów, co stanowi poważne zagrożenie dla infrastruktury opartej na PKI.

Pokaż oryginał (EN)

In Botan before 2.19.3, it is possible to forge OCSP responses due to a certificate verification error. This issue was introduced in Botan 1.11.34 (November 2016).

🤖 Analiza AI
Jak działa

Błąd weryfikacji certyfikatów (CWE-295) w mechanizmie obsługi protokołu OCSP umożliwia atakującemu podsunięcie sfałszowanej odpowiedzi OCSP, która zostanie zaakceptowana jako prawidłowa. W efekcie biblioteka może uznać unieważniony certyfikat za ważny, co podważa integralność łańcucha zaufania. Podatność została wprowadzona w wersji Botan 1.11.34 wydanej w listopadzie 2016 roku i pozostawała nienaprawiona przez ponad sześć lat.

Skutki

Atakujący może zmusić aplikację do zaakceptowania unieważnionych certyfikatów TLS/SSL poprzez sfałszowane odpowiedzi OCSP, co umożliwia przeprowadzenie ataku man-in-the-middle i kompromitację poufności oraz integralności komunikacji.

Mitygacja

Należy zaktualizować bibliotekę Botan do wersji 2.19.3 lub nowszej. Patch dostępny jest w repozytorium projektu: https://github.com/randombit/botan/releases/tag/2.19.3

Kogo dotyczy

Botan Project Botan w wersjach od 1.11.34 (listopad 2016) do wcześniejszych niż 2.19.3

Uwagi

Podatność została wprowadzona w Botan 1.11.34 (listopad 2016), co oznacza że luka istniała przez ponad sześć lat przed jej ujawnieniem i naprawieniem w wersji 2.19.3.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Botan Project Botan

    APP
    Botan Project
    1.11.34 – 2.19.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-34580CRITICAL9.3PL ✓ten sam produkt

Botan: błędna weryfikacja certyfikatu umożliwia obejście łańcucha zaufania

CVE-2021-24115CRITICAL9.8PL ✓ten sam produkt

Botan: brak obliczeń constant-time w operacjach kodowania/dekodowania

CVE-2018-9127CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja wildcard certyfikatów w Botan 2.2.0–2.4.0

CVE-2016-6878CRITICAL9.8PL ✓ten sam produkt

Niezdefiniowane zachowanie w Curve25519 biblioteki Botan na platformach 32-bitowych

CVE-2015-7826CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja wildcard w certyfikatach X.509 w Botan