pkg/suci/suci.go in free5GC udm before 1.2.0, when Go before 1.19 is used, allows an Invalid Curve Attack because it may compute a shared secret via an uncompressed public key that has not been validated. An attacker can send arbitrary SUCIs to the UDM, which tries to decrypt them via both its private key and the attacker's public key.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFree5gc Udm
APPFree5Gc< 1.2.0Golang Go
APPGolang< 1.19
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Powiązane podatności
CVE-2026-27143CRITICAL9.8PL ✓ten sam produkt
Błąd arytmetyczny w kompilatorze Golang Go prowadzący do uszkodzenia pamięci
CVE-2025-66630CRITICAL9.2PL ✓ten sam produkt
Przewidywalne UUID w Fiber v2 — podatność na generowanie słabych identyfikatorów
CVE-2025-68121CRITICAL10.0PL ✓ten sam produkt
Golang crypto/tls: błędna walidacja certyfikatów przy wznawianiu sesji TLS
CVE-2024-24790CRITICAL9.8PL ✓ten sam produkt
Błędna klasyfikacja adresów IPv4-mapped IPv6 w bibliotece standardowej Go
CVE-2023-39320CRITICAL9.8PL ✓ten sam produkt
Nieautoryzowane wykonanie kodu przez dyrektywę toolchain w Go 1.21