In de GnuTLS-bibliotheek, die standaard wordt gebruikt in veel pakketten van Debian, inclusief de pakketmanager APT en vele hulpprogramma's, (), die het mogelijk maakt om een eerder gestopt TLS-sessie te hervatten zonder kennis van de sessiesleutel. Praktisch gezien kan de kwetsbaarheid worden gebruikt voor het uitvoeren van MITM-aanvallen.
De kwetsbaarheid wordt veroorzaakt door een onjuiste constructie van de sessieticket-sleutel - de TLS-server koppelde de sessiesleutel voor encryptie niet aan de waarde die door de applicatie werd doorgegeven. Tot de eerste rotatie van de sleutel blijft de TLS-server onjuiste gegevens gebruiken in plaats van de encryptiesleutel die van de applicatie is ontvangen bij het genereren van sessiesleutels, wat de aanvaller in staat stelt om de authenticatie in TLS 1.3 te omzeilen en eerdere sessies opnieuw te starten in TLS 1.2.
Kwetsbaarheid in versie 3.6.14, waarin ook is opgelost met de verwerking van kruisgewijs ondertekende certificaten, die zijn opgedoken na het verouderen van het rootcertificaat AddTrust. Het probleem doet zich voor vanaf versie 3.6.4 (2018-09-24). In de distributies is de kwetsbaarheid verholpen in , , , , , , (RHEL 6 en 7 ).
Bron: opennet.ru
