Eine Schwachstelle in GnuTLS, die die Wiederaufnahme einer TLS 1.3-Sitzung ohne Kenntnis des Schlüssels ermöglicht.
In der GnuTLS-Bibliothek, die standardmäßig in vielen Debian-Paketen verwendet wird, einschließlich des Paketmanagers APT und vieler Dienstprogramme, wurde eine Schwachstelle (CVE-2020-13777) entdeckt, die es ermöglicht, eine zuvor unterbrochene TLS-Sitzung ohne Kenntnis des Sitzungsschlüssels wiederherzustellen. Praktisch kann die Schwachstelle für MITM-Angriffe ausgenutzt werden. Die Schwachstelle wird durch eine fehlerhafte Konstruktion des Sitzungsticket-Schlüssels verursacht – der TLS-Server hat die Bindung des Sitzungsschlüssels nicht durchgeführt […]
