Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bouncy Castle JCE Provider (CVE-2016-1000341)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-361 Tiempo y estado
Fecha de publicación:
04/06/2018
Última modificación:
12/05/2025

Descripción

En Bouncy Castle JCE Provider, en versiones 1.55 y anteriores, la generación de firmas DSA es vulnerable a ataques de sincronización. En los casos en los que se puede observar detenidamente la sincronización para la generación de firmas, la falta de blindaje en las versiones 1.55 o anteriores puede permitir que un atacante obtenga información sobre el valor k de la firma y, en última instancia, también del valor privado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bouncycastle:bc-java:*:*:*:*:*:*:*:* 1.55 (incluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*