Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en "@chainsafe/libp2p-noise" en libp2p (CVE-2022-24759)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/03/2022
Última modificación:
23/03/2022

Descripción

"@chainsafe/libp2p-noise" contiene la implementación en TypeScript del protocolo noise, un protocolo de encriptación usado en libp2p. "@chainsafe/libp2p-noise" versiones anteriores a 4.1.2 y 5.0.3 no comprueba correctamente las firmas durante el proceso de handshake. Esto puede permitir a un "man-in-the-middle" hacerse pasar por otros peers y consiga que esos peers sean baneados. Los usuarios deben actualizar a versión 4.1.2 o 5.0.3 para recibir un parche. Actualmente no se presentan medidas de mitigación conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chainsafe:js-libp2p-noise:*:*:*:*:*:node.js:*:* 4.1.2 (excluyendo)
cpe:2.3:a:chainsafe:js-libp2p-noise:*:*:*:*:*:node.js:*:* 5.0.0 (incluyendo) 5.0.3 (excluyendo)