Recentemente, a Mozilla emitiu um aviso de risco sobre o estouro de buffer de heap do Mozilla Network Security Services (NSS). Uma falha de execução remota de código foi encontrada na forma como o NSS verifica certificados. Essa falha permite que um invasor se passando por um servidor SSL/TLS acione uma vulnerabilidade de estouro de heap em um aplicativo cliente compilado com o NSS ao tentar iniciar uma conexão SSL/TLS. Da mesma forma, quando um aplicativo de servidor compilado com o NSS processa certificados de cliente, uma vulnerabilidade de estouro de heap também pode ser acionada.
Vulnerabilidade detectada
ID da vulnerabilidade: CVE-2021-43527
Gravidade da vulnerabilidade: alta
Versões afetadas: versões do NSS anteriores à 3.73 ou 3.68.1 ESR
Detalhes
O NSS é um conjunto de bibliotecas que oferece suporte ao desenvolvimento multiplataforma de aplicativos de segurança para cliente e servidor. Ele fornece suporte opcional para aceleração de hardware TLS/SSL no lado do servidor e cartões inteligentes de hardware no lado do cliente.
As versões do NSS anteriores à 3.73 ou 3.68.1 ESR são vulneráveis a um estouro de heap quando o NSS processa assinaturas DSA ou RSA-PSS codificadas em DER. Itens afetados:
Aplicativos que usam o NSS para processar assinaturas codificadas em CMS, S/MIME, PKCS #7 ou PKCS #12 podem ser impactados.
Aplicativos que usam o NSS para validação de certificados ou outras funcionalidades de TLS, X.509, OCSP ou CRL podem ser impactados.
Você pode executar o comando curl -V para visualizar informações sobre a versão padrão do NSS no sistema operacional.
Sugestões de segurança
Execute o comando curl -V para verificar se a versão do NSS é anterior à 3.73 ou 3.68.1 ESR. Se a versão do NSS for anterior à 3.73 ou 3.68.1 ESR, atualize o NSS para uma versão segura o mais rápido possível. Execute o seguinte comando para corrigir a vulnerabilidade:
yum clean all && yum install -y nssReferências
CVE-2021-43527: Corrupção de memória por meio de assinaturas DSA e RSA-PSS codificadas em DER
Anunciado por
Alibaba Cloud Computing Co., Ltd.