Improper authentication in OpenSSL - CVE-2024-12797
Published: February 11, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform MitM attack.
The vulnerability exists due to an error when using RFC7250 Raw Public Keys (RPKs) to authenticate a server. TLS and DTLS connections using raw public keys are vulnerable to man-in-middle attacks when server authentication failure is not detected by clients.
Note, the vulnerability can be exploited only when TLS clients explicitly enable RPK use by the server, and the server, likewise, enables sending of an RPK instead of an X.509 certificate chain.
Affected software
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
Fedora
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for x86_64
Basesystem Module
Web and Scripting Module
Ubuntu
IBM Cloud Pak for Data System
IBM Concert Software
IBM Observability with Instana
Netcool Operations Insight
IBM Fusion HCI
Tenable Identity Exposure (formerly Tenable.ad)
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Maximo Application Suite - Manage Component
IBM Maximo Application Suite
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Cloud Native Core DBTier
Submariner
Service Interconnect
Red Hat Advanced Cluster Management for Kubernetes
Red Hat OpenShift Dev Spaces
OpenShift Logging
DataStax Hyper-Converged Database
watsonx Orchestrate Developer Edition
Storage Defender - Resiliency Service
Storage Virtualize Ansible Collection
Guardium Data Security Center (GDSC)
Security QRadar EDR
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Knowledge Catalog Premium Cartridge
Oracle Business Intelligence Enterprise Edition
Maximo Application Suite - Edge Data Collector
Maximo Application Suite - Predict Component
QRadar App SDK
SOAR QRadar Plugin App
Maximo Application Suite - IoT Component
watsonx.data
Python for Scientific Computing
IBM License Metric Tool
IBM API Connect
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Orion Platform
IBM Cloud Pak for Multicloud Management
Red Hat OpenShift Container Platform
Multicluster Engine for Kubernetes
OpenShift Data Foundation (formerly OpenShift Container Storage)
OpenShift Virtualization
openssl (Red Hat package)
openssl3
libopenssl3-debuginfo
libopenssl-3-fips-provider-32bit-debuginfo
libopenssl3
libopenssl-3-fips-provider
libopenssl-3-devel
libopenssl-3-fips-provider-debuginfo
openssl-3-debugsource
openssl-3-debuginfo
libopenssl3-32bit-debuginfo
libopenssl3-32bit
libopenssl-3-fips-provider-32bit
openssl-3
openssl
libssl3t64 (Ubuntu package)
openssl (Ubuntu package)
libopenssl-fips-provider
libopenssl-devel
nodejs24-docs
nodejs24-debuginfo
npm24
nodejs24
nodejs24-debugsource
nodejs24-devel
Red Hat Ceph Storage
How to mitigate CVE-2024-12797
IBM Cloud Pak for Data System - update to 8.10.26.06.SP2
IBM Concert Software - update to 1.1.0
IBM Observability with Instana - update to 1.0.297
DataStax Hyper-Converged Database - update to 1.2.5
watsonx Orchestrate Developer Edition - update to 1.13.0
Netcool Operations Insight - update to 1.6.15
Storage Defender - Resiliency Service - update to 2.0.13
watsonx.data - update to 2.2.1
IBM Fusion HCI - update to 2.10.0
Storage Virtualize Ansible Collection - update to 2.7.0
Python for Scientific Computing - addressed in versions 3.2.3, 4.2.3
Guardium Data Security Center (GDSC) - addressed in versions 3.7.2, 3.8.5
Tenable Identity Exposure (formerly Tenable.ad) - update to 3.77.11
Security QRadar EDR - update to 3.12.17
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.8.9
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.9, 5.2.1
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2.0.1
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
Knowledge Catalog Premium Cartridge - update to 5.2
IBM Maximo Application Suite - Manage Component - addressed in versions 8.6.24, 8.7.18, 9.0.11
IBM Maximo Application Suite - addressed in versions 8.10.25, 8.11.22, 9.0.11
Maximo Application Suite - Edge Data Collector - addressed in versions 8.11.17, 9.0.9
Maximo Application Suite - Predict Component - update to 9.0.5
IBM License Metric Tool - update to 9.2.39
IBM API Connect - update to 10.0.8.2 ifix2
Oracle Communications Cloud Native Core Binding Support Function - update to 24.2.3
Orion Platform - update to 2025.2.1
Submariner - update to 0.18.5
Service Interconnect - addressed in versions 1, 1.4
QRadar App SDK - update to 2.2.4
IBM Cloud Pak for Multicloud Management - update to 2.3 Fix Pack 12
Multicluster Engine for Kubernetes - addressed in versions 2.6.7, 2.7.4
Red Hat Advanced Cluster Management for Kubernetes - addressed in versions 2.10.8, 2.11.7, 2.12.3
openssl (Red Hat package) - update to 3.2.2-6.el9_5.1
openssl3 - update to 3.2.2-7.1.el8
libopenssl3-debuginfo - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
libopenssl-3-fips-provider-32bit-debuginfo - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
libopenssl3 - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
libopenssl-3-fips-provider - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
libopenssl-3-devel - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
libopenssl-3-fips-provider-debuginfo - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
openssl-3-debugsource - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
openssl-3-debuginfo - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
libopenssl3-32bit-debuginfo - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
libopenssl3-32bit - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
libopenssl-3-fips-provider-32bit - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
openssl-3 - addressed in versions 3.2.3-150700.5.5.1, 3.5.0-150700.5.45.2
openssl - addressed in versions 3.2.4-1.fc40, 3.2.4-1.fc41
libssl3t64 (Ubuntu package) - update to 3.3.1-2ubuntu2.1
openssl (Ubuntu package) - update to 3.3.1-2ubuntu2.1
libopenssl-fips-provider - update to 3.5.0-150700.3.4.1
libopenssl-devel - update to 3.5.0-150700.3.4.1
openssl - update to 3.5.0-150700.3.4.1
Red Hat OpenShift Dev Spaces - update to 3.19.0
OpenShift Data Foundation (formerly OpenShift Container Storage) - update to 4
OpenShift Virtualization - addressed in versions 4.15.9, 4.16.7
Red Hat OpenShift Container Platform - update to 4.19.0
SOAR QRadar Plugin App - update to 5.6.0
OpenShift Logging - addressed in versions 5.8.19, 5.8.20, 5.9.12, 5.9.14
Red Hat Ceph Storage - update to 8.1
Maximo Application Suite - IoT Component - addressed in versions 8.7.21, 8.8.17, 9.0.7
nodejs24-docs - update to 24.18.1-150700.15.18.1
nodejs24-debuginfo - update to 24.18.1-150700.15.18.1
npm24 - update to 24.18.1-150700.15.18.1
nodejs24 - update to 24.18.1-150700.15.18.1
nodejs24-debugsource - update to 24.18.1-150700.15.18.1
nodejs24-devel - update to 24.18.1-150700.15.18.1
External References
- https://github.com/openssl/openssl/commit/738d4f9fdeaad57660dcba50a619fafced3fd5e9
- https://github.com/openssl/openssl/commit/798779d43494549b611233f92652f0da5328fbe7
- https://github.com/openssl/openssl/commit/87ebd203feffcf92ad5889df92f90bb0ee10a699
- https://openssl-library.org/news/secadv/20250211.txt
Related Security Bulletins
- MitM attack in OpenSSL when using raw public keys
- Red Hat Enterprise Linux 9 update for openssl
- Ubuntu update for openssl
- Fedora 40 update for openssl
- Fedora 41 update for openssl
- Fedora EPEL 8 update for openssl3
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage)
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage)
- Multiple vulnerabilities in OpenShift Logging 5.9
- Multiple vulnerabilities in OpenShift Virtualization 4.15
- Multiple vulnerabilities in IBM License Metric Tool
- Multiple vulnerabilities in Red Hat OpenShift Dev Spaces 3.19
- Multiple vulnerabilities in OpenShift Logging 5.8
- IBM Maximo Application Suite - Predict Component update for OpenSSL
- Multiple vulnerabilities in IBM Maximo Application Suite - IoT Component
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core DBTier
- Multiple vulnerabilities in IBM SOAR QRadar Plugin App
- Multiple vulnerabilities in Multicluster Engine for Kubernetes 2.7
- Multiple vulnerabilities in Red Hat Advanced Cluster Management for Kubernetes 2.12
- Multiple vulnerabilities in Service Interconnect
- Multiple vulnerabilities in IBM Storage Defender - Resiliency Service
- Multiple vulnerabilities in OpenShift Virtualization 4.16
- IBM Maximo Application Suite - Manage Component update for OpenSSL
- Tenable Identity Exposure update for third-party components
- Multiple vulnerabilities in Red Hat Advanced Cluster Management for Kubernetes 2.10
- IBM Edge Data Collector update for OpenSSL
- Multiple vulnerabilities in Multicluster Engine for Kubernetes 2.6
- Multiple vulnerabilities in Red Hat Advanced Cluster Management for Kubernetes 2.11
- Multiple vulnerabilities in Submariner 0.18
- Multiple vulnerabilities in OpenShift Logging 5.8
- Multiple vulnerabilities in OpenShift Logging 5.9
- Multiple vulnerabilities in IBM Security QRadar EDR
- IBM Maximo Application Suite update for OpenSSL
- Multiple vulnerabilities in IBM Fusion
- Multiple vulnerabilities in IBM Guardium Data Security Center
- IBM Watson Speech Services Cartridge update for RFC7250 Raw Public Keys
- Multiple vulnerabilities in IBM Concert Software
- Multiple vulnerabilities in IBM Observability with Instana (OnPrem)
- IBM Storage Virtualize Ansible Collection update for OpenSSL
- Multiple vulnerabilities in IBM API Connect
- Splunk Python for Scientific Computing update for third-party components
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.19
- SUSE update for openssl-3
- Multiple vulnerabilities in Service Interconnect 1
- Multiple vulnerabilities in Red Hat Ceph Storage 8
- Multiple vulnerabilities in IBM Watson Knowledge Catalog
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in SolarWinds Platform
- IBM watsonx Orchestrate Cartridge for IBM Cloud Pak for Data update for OpenSSL
- IBM Watson Discovery update for OpenSSL
- IBM watsonx.data update for OpenSSL
- Multiple vulnerabilities in IBM QRadar App SDK
- Multiple vulnerabilities in Oracle Business Intelligence Enterprise Edition
- IBM watsonx Orchestrate Developer Edition update for OpenSSL
- Multiple vulnerabilities in IBM Cloud Pak for Multicloud Management
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in IBM Guardium Data Security Center
- Multiple vulnerabilities in IBM Knowledge Catalog Premium Cartridge
- Multiple vulnerabilities in IBM DataStax Hyper-Converged Database
- Multiple vulnerabilities in IBM Cloud Pak for Data System
- SUSE update for openssl, openssl-3