Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GOST engine (CVE-2022-29242)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
24/05/2022
Última modificación:
07/06/2022

Descripción

GOST engine es una implementación de referencia de los algoritmos criptográficos rusos GOST para OpenSSL. Los clientes TLS usando el motor GOST cuando el cifrado "TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC" está acordado y el servidor usa claves secretas GOST de 512 bits son vulnerables a un desbordamiento del búfer. GOST engine versión 3.0.1 contiene un parche para este problema. Deshabilitar el cifrado "TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC" es una posible mitigación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gost_engine_project:gost_engine:*:*:*:*:*:*:*:* 3.0.1 (excluyendo)