[TLP:CLEAR] GnuTLS opravuje středně závažnou zranitelnost
GnuTLS verzí 3.8.9 opravuje jednu středně závažnou zranitelnost [1][2]. Z operačních systémů poskytl opravu například Debian ve vydání sid verzí 3.8.9-2 [3] a Slackware vydáním gnutls-3.8.9 v rámci SSA:2025-039-01 [4]. Libtasn1 byla aktualizována na nejnovější verzi 4.20.0 [4].
Neautentizovanému vzdálenému útočníkovi je kvůli neefektivnímu algoritmu v libtasn1 při dekódování určitých DER certifikátů umožněno zasláním speciálně upraveného certifikátu zpomalit nebo znepřístupnit GnuTLS [1][2].
Zranitelnost se nachází v produktu GnuTLS ve verzích <3.8.9.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Více informací:
- CVE-2024-12243 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-407: Inefficient Algorithmic Complexity at cwe.mitre.org
Zranitelnost byla veřejně oznámena 10. 2. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 12. 2. 2025.