[TLP:CLEAR] GnuTLS opravuje středně závažnou zranitelnost

GnuTLS verzí 3.8.9 opravuje jednu středně závažnou zranitelnost [1][2]. Z operačních systémů poskytl opravu například Debian ve vydání sid verzí 3.8.9-2 [3] a Slackware vydáním gnutls-3.8.9 v rámci SSA:2025-039-01 [4]. Libtasn1 byla aktualizována na nejnovější verzi 4.20.0 [4].

GnuTLS - denial of service (CVE-2024-12243) CVSS 5.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je kvůli neefektivnímu algoritmu v libtasn1 při dekódování určitých DER certifikátů umožněno zasláním speciálně upraveného certifikátu zpomalit nebo znepřístupnit GnuTLS [1][2].

Zranitelnost se nachází v produktu GnuTLS ve verzích <3.8.9.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Více informací:

Zranitelnost byla veřejně oznámena 10. 2. 2025.


Za CESNET-CERTS Michaela Jarošová dne 12. 2. 2025.

CESNET CERTS Logo