Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bouncy Castle JCE Provider (CVE-2016-1000343)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
04/06/2018
Última modificación:
12/05/2025

Descripción

En Bouncy Castle JCE Provider en versiones 1.55 y anteriores, el generador de pares de claves DSA genera una clave privada débil si se emplea con los valores por defecto. Si el generador de pares de claves JCA no se inicializa explícitamente con parámetros DSA, las versiones 1.55 y anteriores generan un valor privado asumiendo un tamaño de clave de 1024 bits. En versiones anteriores, esto puede mitigarse pasando explícitamente parámetros al generador de pares de claves.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bouncycastle:bc-java:*:*:*:*:*:*:*:* 1.55 (incluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*