Todos os produtos
Search
Central de documentação

:Anúncio de vulnerabilidade | Vulnerabilidade de corrupção de memória do NSS (CVE-2021-43527)

Última atualização: Jun 22, 2026

Recentemente, a Mozilla emitiu um aviso de risco sobre o estouro de buffer de heap do Mozilla Network Security Services (NSS). Uma falha de execução remota de código foi encontrada na forma como o NSS verifica certificados. Essa falha permite que um invasor se passando por um servidor SSL/TLS acione uma vulnerabilidade de estouro de heap em um aplicativo cliente compilado com o NSS ao tentar iniciar uma conexão SSL/TLS. Da mesma forma, quando um aplicativo de servidor compilado com o NSS processa certificados de cliente, uma vulnerabilidade de estouro de heap também pode ser acionada.

Vulnerabilidade detectada

  • ID da vulnerabilidade: CVE-2021-43527

  • Gravidade da vulnerabilidade: alta

  • Versões afetadas: versões do NSS anteriores à 3.73 ou 3.68.1 ESR

Detalhes

O NSS é um conjunto de bibliotecas que oferece suporte ao desenvolvimento multiplataforma de aplicativos de segurança para cliente e servidor. Ele fornece suporte opcional para aceleração de hardware TLS/SSL no lado do servidor e cartões inteligentes de hardware no lado do cliente.

As versões do NSS anteriores à 3.73 ou 3.68.1 ESR são vulneráveis a um estouro de heap quando o NSS processa assinaturas DSA ou RSA-PSS codificadas em DER. Itens afetados:

  • Aplicativos que usam o NSS para processar assinaturas codificadas em CMS, S/MIME, PKCS #7 ou PKCS #12 podem ser impactados.

  • Aplicativos que usam o NSS para validação de certificados ou outras funcionalidades de TLS, X.509, OCSP ou CRL podem ser impactados.

null

Você pode executar o comando curl -V para visualizar informações sobre a versão padrão do NSS no sistema operacional.

Sugestões de segurança

Execute o comando curl -V para verificar se a versão do NSS é anterior à 3.73 ou 3.68.1 ESR. Se a versão do NSS for anterior à 3.73 ou 3.68.1 ESR, atualize o NSS para uma versão segura o mais rápido possível. Execute o seguinte comando para corrigir a vulnerabilidade:

yum clean all && yum install -y nss

Referências

CVE-2021-43527: Corrupção de memória por meio de assinaturas DSA e RSA-PSS codificadas em DER

Anunciado por

Alibaba Cloud Computing Co., Ltd.