W bibliotece GnuTLS, która jest domyślnie stosowana w wielu pakietach systemu Debian, w tym w menedżerze pakietów APT i wielu narzędziach, (), umożliwiająca wznowienie wcześniej zatrzymanej sesji TLS bez znajomości klucza sesyjnego. Z praktycznego punktu widzenia ta luka może być wykorzystana do przeprowadzenia ataków typu MITM.
Luka ta wynika z nieprawidłowego skonstruowania klucza sesyjnego ticketu — serwer TLS nie powiązał klucza szyfrowania z wartością przekazaną przez aplikację. Do pierwszej rotacji klucza serwer TLS podczas tworzenia kluczy sesyjnych nadal wykorzystuje nieprawidłowe dane zamiast klucza szyfrowania otrzymanego od aplikacji, co pozwala atakującemu obejść autoryzację w TLS 1.3 i wznowić wcześniejsze sesje w trybie TLS 1.2.
Luka w wersji 3.6.14, w której również rozwiązano problem z obsługą krzyżowo podpisanych certyfikatów, które pojawiły się po wygaśnięciu głównego certyfikatu AddTrust. Problem występuje począwszy od wersji 3.6.4 (2018-09-24). W dystrybucjach luka została usunięta w , , , , , , (RHEL 6 i 7 ).
Źródło: opennet.ru
