pkg/suci/suci.go in free5GC udm before 1.2.0, when Go before 1.19 is used, allows an Invalid Curve Attack because it may compute a shared secret via an uncompressed public key that has not been validated. An attacker can send arbitrary SUCIs to the UDM, which tries to decrypt them via both its private key and the attacker's public key.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFree5gc Udm
APPFree5Gc< 1.2.0Golang Go
APPGolang< 1.19
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2026-27143CRITICAL9.8PL ✓same product
Błąd arytmetyczny w kompilatorze Golang Go prowadzący do uszkodzenia pamięci
CVE-2025-66630CRITICAL9.2PL ✓same product
Przewidywalne UUID w Fiber v2 — podatność na generowanie słabych identyfikatorów
CVE-2025-68121CRITICAL10.0PL ✓same product
Golang crypto/tls: błędna walidacja certyfikatów przy wznawianiu sesji TLS
CVE-2024-24790CRITICAL9.8PL ✓same product
Błędna klasyfikacja adresów IPv4-mapped IPv6 w bibliotece standardowej Go
CVE-2023-39320CRITICAL9.8PL ✓same product
Nieautoryzowane wykonanie kodu przez dyrektywę toolchain w Go 1.21