ATENCIÓN: Se encuentra visualizando contenido relacionado con ediciones anteriores de las Jornadas STIC CCN-CERT. Puede consultar toda la información de las ediciones en curso en el siguiente enlace.
Una vulnerabilidad de desbordamiento de búfer en la implementación "oficial" de SHA-3 por parte de sus diseñadores pasó desapercibida durante más de una década. La vulnerabilidad afectó a varios proyectos que incorporaron el código, como Python y PHP, y se le asignó el identificador CVE-2022-37454. Esta ponencia describe la vulnerabilidad, proporciona una prueba de concepto para ejecutar código arbitrario y discute diversas estrategias de mitigación.