Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2023-39533

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/08/2023
Última modificación:
31/10/2023

Descripción

*** Pendiente de traducción *** go-libp2p is the Go implementation of the libp2p Networking Stack. Prior to versions 0.27.8, 0.28.2, and 0.29.1 malicious peer can use large RSA keys to run a resource exhaustion attack & force a node to spend time doing signature verification of the large key. This vulnerability is present in the core/crypto module of go-libp2p and can occur during the Noise handshake and the libp2p x509 extension verification step. To prevent this attack, go-libp2p versions 0.27.8, 0.28.2, and 0.29.1 restrict RSA keys to

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libp2p:go-libp2p:*:*:*:*:*:go:*:* 0.27.8 (excluyendo)
cpe:2.3:a:libp2p:go-libp2p:*:*:*:*:*:go:*:* 0.28.0 (incluyendo) 0.28.2 (excluyendo)
cpe:2.3:a:libp2p:go-libp2p:0.29.0:*:*:*:*:go:*:*