使用 SSLContext.set_npn_protocols() 的空列表时缓冲区读取过度 (CVE-2024-5642)

admin 2024-06-30 22:45:41 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
使用 SSLContext.set_npn_protocols() 的空列表时缓冲区读取过度 (CVE-2024-5642)

CVE编号

CVE-2024-5642

利用情况

暂无

补丁情况

N/A

披露时间

2024-06-28
漏洞描述
CPython 3.9 and earlier doesn't disallow configuring an empty list ("[]") for SSLContext.set_npn_protocols() which is an invalid value for the underlying OpenSSL API. This results in a buffer over-read when NPN is used (see CVE-2024-5535 for OpenSSL). This vulnerability is of low severity due to NPN being not widely used and specifying an empty list likely being uncommon in-practice (typically a protocol name would be configured).
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
http://www.openwall.com/lists/oss-security/2024/06/28/4
https://github.com/python/cpython/commit/39258d3595300bc7b952854c915f63ae2d4b9c3e
https://github.com/python/cpython/pull/23014
https://jbp.io/2024/06/27/cve-2024-5535-openssl-memory-safety.html
https://mail.python.org/archives/list/[email protected]/thread/PLP...
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 debian_12 python3.11 * Up to (excluding) 3.11.2-6+deb12u2
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-36059利用情况 暂无补丁情况 N/A披露时间 2024-06-28漏洞描述Directory Traversal v
评论:0   参与:  0