Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un campo de una clave en openssh_key_parser (CVE-2022-31124)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/07/2022
Última modificación:
14/07/2022

Descripción

openssh_key_parser es un paquete de código abierto de Python que proporciona utilidades para analizar y empaquetar archivos de clave pública y privada de OpenSSH. En versiones anteriores a 0.0.6, si un campo de una clave es más corto de lo que se declara, el analizador genera un error con un mensaje que contiene el valor del campo en bruto. Un atacante capaz de modificar la longitud declarada del campo confidencial de una clave puede así exponer el valor bruto de ese campo. Es recomendado a usuarios actualizar a versión 0.0.6, que ya no incluye el valor bruto del campo en el mensaje de error. No se presentan mitigaciones conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openssh_key_parser_project:openssh_key_parser:*:*:*:*:*:python:*:* 0.0.6 (excluyendo)