Vulnerabilidad en Pluto (CVE-2024-32973)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
01/05/2024
Última modificación:
01/05/2024
Descripción
Pluto es un superconjunto de Lua 5.4 centrado en la programación de propósito general. En las versiones afectadas, un atacante con la capacidad de interceptar activamente el tráfico de red podría utilizar un certificado manipulado específicamente para engañar a Pluto y hacerle confiar en que es el control remoto previsto para la sesión TLS. Esto da como resultado que la librería HTTP y socket.starttls proporcionen menos integridad de transporte de lo esperado. Este problema se solucionó en la solicitud de extracción n.° 851, que se incluyó en la versión 0.9.3. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA