Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en netty-incubator-codec-ohttp (CVE-2024-36121)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
04/06/2024
Última modificación:
11/06/2024

Descripción

netty-incubator-codec-ohttp es la implementación OHTTP para netty. BoringSSLAEADContext realiza un seguimiento de cuántas respuestas OHTTP se han enviado y utiliza este número de secuencia para calcular el nonce apropiado para usar con el algoritmo de cifrado. Desafortunadamente, se combinan dos errores separados que permitirían a un atacante provocar que el número de secuencia se desborde y, por lo tanto, que se repita el nonce.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:netty:netty-incubator-codec-ohttp:*:*:*:*:*:*:*:* 0.0.3 (incluyendo) 0.0.11 (excluyendo)