CVE-2023-29409
Grandes clés RSA peuvent entraîner une utilisation élevée du processeur dans crypto/tls
- Publié
- 2 août 2023
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- Go
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LFaible · 30 prochains jours
- Percentile
- 74,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Des clés RSA extrêmement grandes dans les chaînes de certificats peuvent amener un client/serveur à dépenser un temps CPU considérable pour vérifier les signatures. Avec ce correctif, la taille des clés RSA transmises lors des poignées de main est limitée à <= 8192 bits. Sur la base d'une enquête sur les clés RSA publiquement approuvées, il n'existe actuellement que trois certificats en circulation avec des clés plus grandes que cela, et ces trois semblent être des certificats de test qui ne sont pas activement déployés. Il est possible que des clés plus grandes soient utilisées dans des PKI privées, mais nous ciblons la PKI web, il semble donc raisonnable de provoquer une rupture ici dans l'intérêt d'augmenter la sécurité par défaut des utilisateurs de crypto/tls.
Sources
1Reproducteur de CVE-2023-29409
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.