Vulnerabilidad en Rustls (CVE-2024-32650)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/04/2024
Última modificación:
19/04/2024
Descripción
Rustls es una librería TLS moderna escrita en Rust. `rustls::ConnectionCommon::complete_io` podría caer en un bucle infinito basado en la entrada de la red. Cuando se utiliza un servidor Rustls de bloqueo, si un cliente envía un mensaje `close_notify` inmediatamente después de `client_hello`, el `complete_io` del servidor entrará en un bucle infinito. Esta vulnerabilidad se solucionó en 0.23.5, 0.22.4 y 0.21.11.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/rustls/rustls/commit/2123576840aa31043a31b0770e6572136fbe0c2d
- https://github.com/rustls/rustls/commit/6e938bcfe82a9da7a2e1cbf10b928c7eca26426e
- https://github.com/rustls/rustls/commit/f45664fbded03d833dffd806503d3c8becd1b71e
- https://github.com/rustls/rustls/security/advisories/GHSA-6g7w-8wpp-frhj



