Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la cola de errores de OpenSSL en QSslSocket en Qt usado en compilaciones no oficiales de Mumble (CVE-2020-13962)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2020
Última modificación:
07/11/2023

Descripción

Qt versiones 5.12.2 hasta 5.14.2, como es usado en compilaciones no oficiales de Mumble versión 1.3.0 y otros productos, maneja inapropiadamente la cola de errores de OpenSSL, lo que puede ser capaz de causar una denegación de servicio a usuarios de QSslSocket. Debido a que los errores se filtran en sesiones TLS no relacionadas, una sesión no relacionada puede ser desconectada cuando se comete un fallo en cualquier protocolo de enlace. (Mumble versión 1.3.1 no está afectado, independientemente de la versión Qt)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mumble:mumble:1.3.0:-:*:*:*:*:*:*
cpe:2.3:a:qt:qt:*:*:*:*:*:*:*:* 5.12.2 (incluyendo) 5.12.9 (excluyendo)
cpe:2.3:a:qt:qt:*:*:*:*:*:*:*:* 5.13.0 (incluyendo) 5.13.2 (incluyendo)
cpe:2.3:a:qt:qt:*:*:*:*:*:*:*:* 5.14.0 (incluyendo) 5.14.2 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:*