Vulnerabilità in GnuTLS che consente il rinnovo della sessione TLS 1.3 senza conoscere la chiave
Nella libreria GnuTLS, utilizzata di default in molti pacchetti di Debian, incluso il gestore di pacchetti APT e molti strumenti, è stata identificata una vulnerabilità (CVE-2020-13777) che consente di riprendere una sessione TLS precedentemente interrotta senza conoscenza della chiave di sessione. Dal punto di vista pratico, questa vulnerabilità può essere utilizzata per eseguire attacchi MITM. La vulnerabilità è causata da una costruzione errata della chiave del ticket di sessione: il server TLS non legava la chiave di sessione […]
