Eine Schwachstelle in GnuTLS ermöglicht die Wiederaufnahme einer TLS 1.3-Sitzung ohne Kenntnis des Schlüssels.
In der GnuTLS-Bibliothek, die standardmäßig in vielen Paketen von Debian, einschließlich des Paketmanagers APT und vieler Dienstprogramme, verwendet wird, wurde eine Schwachstelle (CVE-2020-13777) entdeckt, die es ermöglicht, eine zuvor gestoppte TLS-Sitzung ohne Kenntnis des Sitzungsschlüssels wiederherzustellen. Praktisch kann diese Schwachstelle für MITM-Angriffe genutzt werden. Die Schwachstelle ist auf eine fehlerhafte Erstellung des session ticket-Schlüssels zurückzuführen – der TLS-Server hat die Bindung des Sitzungsschlüssels nicht […]
