Vulnerabilidad en aesEncrypt en SimpleSAMLphp (CVE-2017-12871)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-326
Fortaleza de cifrado inadecuada
Fecha de publicación:
01/09/2017
Última modificación:
20/04/2025
Descripción
El método aesEncrypt en lib/SimpleSAML/Utils/Crypto.php en SimpleSAMLphp 1.14.x hasta la versión 1.14.11 facilita que los atacantes dependientes del contexto omitan el mecanismo de de protección de cifrado aprovechando el uso de los primeros 16 bytes de la clave secreta como vector de inicialización (IV).
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.8:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.10:*:*:*:*:*:*:* | ||
| cpe:2.3:a:simplesamlphp:simplesamlphp:1.14.11:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



