Vulnerabilidad en GOST engine (CVE-2022-29242)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-120
Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
24/05/2022
Última modificación:
07/06/2022
Descripción
GOST engine es una implementación de referencia de los algoritmos criptográficos rusos GOST para OpenSSL. Los clientes TLS usando el motor GOST cuando el cifrado "TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC" está acordado y el servidor usa claves secretas GOST de 512 bits son vulnerables a un desbordamiento del búfer. GOST engine versión 3.0.1 contiene un parche para este problema. Deshabilitar el cifrado "TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC" es una posible mitigación
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:gost_engine_project:gost_engine:*:*:*:*:*:*:*:* | 3.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/gost-engine/engine/commit/7df766124f87768b43b9e8947c5a01e17545772c
- https://github.com/gost-engine/engine/commit/b2b4d629f100eaee9f5942a106b1ccefe85b8808
- https://github.com/gost-engine/engine/commit/c6655a0b620a3e31f085cc906f8073fe81b2fad3
- https://github.com/gost-engine/engine/releases/tag/v3.0.1
- https://github.com/gost-engine/engine/security/advisories/GHSA-2rmw-8wpg-vgw5



