Vulnerabilidad en ECCurve.java y ECCurve.cs en Bouncy Castle Java (CVE-2024-29857)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
14/05/2024
Última modificación:
06/12/2024
Descripción
Se descubrió un problema en ECCurve.java y ECCurve.cs en Bouncy Castle Java (BC Java) antes de 1.78, BC Java LTS antes de 2.73.6, BC-FJA antes de 1.0.2.5 y BC C# .Net antes de 2.3.1. La importación de un certificado CE con parámetros F2m modificados puede provocar un consumo excesivo de CPU durante la evaluación de los parámetros de la curva.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/bcgit/bc-csharp/wiki/CVE%E2%80%902024%E2%80%9029857
- https://github.com/bcgit/bc-java/wiki/CVE%E2%80%902024%E2%80%9029857
- https://www.bouncycastle.org/latest_releases.html
- https://github.com/bcgit/bc-csharp/wiki/CVE%E2%80%902024%E2%80%9029857
- https://github.com/bcgit/bc-java/wiki/CVE%E2%80%902024%E2%80%9029857
- https://security.netapp.com/advisory/ntap-20241206-0008/
- https://www.bouncycastle.org/latest_releases.html