Golang-fips/openssl:加密和解密 rsa 有效负载的代码中存在内存泄漏 (CVE-2024-1394)

admin 2024-03-25 10:23:38 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Golang-fips/openssl:加密和解密 rsa 有效负载的代码中存在内存泄漏 (CVE-2024-1394)

CVE编号

CVE-2024-1394

利用情况

暂无

补丁情况

N/A

披露时间

2024-03-21
漏洞描述
在Golang中发现了一种内存泄漏漏洞,位于RSA加密/解密代码中,可能导致使用攻击者控制的输入造成资源耗尽漏洞。内存泄漏发生在github.com/golang-fips/openssl/openssl/rsa.go#L113。泄漏的对象是pkey和ctx。该函数使用命名返回参数来释放pkey和ctx,如果在初始化上下文或设置不同属性时出现错误。所有与错误情况有关的返回语句都遵循"return nil, nil, fail(...)"模式,这意味着pkey和ctx将在应该释放它们的延迟函数内部为nil。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://access.redhat.com/errata/RHSA-2024:1462
https://access.redhat.com/errata/RHSA-2024:1468
https://access.redhat.com/errata/RHSA-2024:1472
https://access.redhat.com/security/cve/CVE-2024-1394
https://bugzilla.redhat.com/show_bug.cgi?id=2262921
https://github.com/golang-fips/openssl/security/advisories/GHSA-78hx-gp6g-7mj6
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 alma_linux_9 golang * Up to (excluding) 1.20.12-2.el9_3
运行在以下环境
系统 redhat_9 golang * Up to (excluding) 1.20.12-2.el9_3
CVSS3评分 7.5
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 无
  • 影响范围 未更改
  • 用户交互 无
  • 可用性 高
  • 保密性 无
  • 完整性 无
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-ID 漏洞类型
CWE-401 在移除最后引用时对内存的释放不恰当(内存泄露)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0