Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo library/ssl_msg.c en la función mbedtls_ssl_decrypt_buf en modo CBC en Trusted Firmware Mbed TLS (CVE-2020-16150)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/09/2020
Última modificación:
27/02/2023

Descripción

Un canal lateral de sincronización Lucky versión 13, en la función mbedtls_ssl_decrypt_buf en el archivo library/ssl_msg.c en Trusted Firmware Mbed TLS versiones hasta 2.23.0, permite a un atacante recuperar información de la clave secreta. Esto afecta al modo CBC debido a una diferencia de tiempo calculada basada en una longitud de relleno

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arm:mbed_tls:*:*:*:*:*:*:*:* 2.7.17 (excluyendo)
cpe:2.3:a:arm:mbed_tls:*:*:*:*:*:*:*:* 2.8.0 (incluyendo) 2.16.8 (excluyendo)
cpe:2.3:a:arm:mbed_tls:*:*:*:*:*:*:*:* 2.17.0 (incluyendo) 2.24.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*