Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rustls (CVE-2024-32650)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/04/2024
Última modificación:
19/04/2024

Descripción

Rustls es una librería TLS moderna escrita en Rust. `rustls::ConnectionCommon::complete_io` podría caer en un bucle infinito basado en la entrada de la red. Cuando se utiliza un servidor Rustls de bloqueo, si un cliente envía un mensaje `close_notify` inmediatamente después de `client_hello`, el `complete_io` del servidor entrará en un bucle infinito. Esta vulnerabilidad se solucionó en 0.23.5, 0.22.4 y 0.21.11.