Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pluto (CVE-2024-32973)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
01/05/2024
Última modificación:
01/05/2024

Descripción

Pluto es un superconjunto de Lua 5.4 centrado en la programación de propósito general. En las versiones afectadas, un atacante con la capacidad de interceptar activamente el tráfico de red podría utilizar un certificado manipulado específicamente para engañar a Pluto y hacerle confiar en que es el control remoto previsto para la sesión TLS. Esto da como resultado que la librería HTTP y socket.starttls proporcionen menos integridad de transporte de lo esperado. Este problema se solucionó en la solicitud de extracción n.° 851, que se incluyó en la versión 0.9.3. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.