Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OWASP Enterprise Security API en Java (CVE-2013-5679)

Gravedad CVSS v2.0:
BAJA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
30/09/2013
Última modificación:
11/04/2025

Descripción

La función de cifrado-autenticado en el cifrado-simétrico implementado en OWASP Enterprise Security API (ESAPI) para Java 2.x anterior a la versión 2.1.0 no resiste adecuadamente a la manipulación con texto cifrado serializado, lo que hace más fácil a atacantes remotos evadir los mecanismos de protección criptográficos intencionados a través de un ataque contra la autenticidad en la configuración por defecto, involucrando una MAC nula y una MAC con longitud cero.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:owasp:enterprise_security_api:2.0:*:*:*:*:*:*:*
cpe:2.3:a:owasp:enterprise_security_api:2.0.1:*:*:*:*:*:*:*