Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Botan (CVE-2024-39312)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
08/07/2024
Última modificación:
11/04/2025

Descripción

Botan es una librería de criptografía C++. Los certificados X.509 pueden identificar curvas elípticas utilizando un identificador de objeto o una codificación explícita de los parámetros. Un error en el análisis de las extensiones de restricción de nombres en los certificados X.509 significaba que si la extensión incluía tanto subárboles permitidos como subárboles excluidos, solo se verificaría el subárbol permitido. Si un certificado incluyera un nombre permitido por el subárbol permitido pero también excluido por el subárbol excluido, se aceptaría. Corregido en las versiones 3.5.0 y 2.19.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:botan_project:botan:*:*:*:*:*:*:*:* 2.19.5 (excluyendo)
cpe:2.3:a:botan_project:botan:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.5.0 (excluyendo)