← voltar
CVE-2023-6918lowCWE-252

Libssh: missing checks for return values for digests

8Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 3.7epss 1.4%
probabilidade de exploração
1.4%top 30% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

A libssh não verifica corretamente se as operações de resumo criptográfico funcionam, o que pode causar falhas quando a memória está baixa. Isso resulta em conexões quebradas, mas geralmente não permite descriptografar dados.

Detalhe técnico

A camada de abstração criptográfica do libssh não valida os valores de retorno das operações de digest em diferentes backends (CWE-252). Em situações de memória baixa, falhas não verificadas podem causar dereferences nulos, uso de memória não inicializada na derivação de chaves ou crashes; embora as verificações de integridade evitem exploração para descriptografia, a falha permite negação de serviço por encerramento de conexão.

Resumo gerado e traduzido por IA a partir da descrição oficial.
A flaw was found in the libssh implements abstract layer for message digest (MD) operations implemented by different supported crypto backends. The return values from these were not properly checked, which could cause low-memory situations failures, NULL dereferences, crashes, or usage of the uninitialized memory as an input for the KDF. In this case, non-matching keys will result in decryption/integrity failures, terminating the connection.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L