Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la clave AES fija para el contenedor inner en la función tpm2_import en tpm2-tools (CVE-2021-3565)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
04/06/2021
Última modificación:
07/11/2023

Descripción

Se ha encontrado un fallo en tpm2-tools en versiones anteriores a 5.1.1 y versiones anteriores a la 4.3.2. La función tpm2_import usaba una clave AES fija para el contenedor inner, permitiendo potencialmente a un atacante MITM desenvolver la parte interna y revelar la clave que está siendo importada. La mayor amenaza de esta vulnerabilidad es la confidencialidad de los datos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tpm2-tools_project:tpm2-tools:*:*:*:*:*:*:*:* 4.3.2 (excluyendo)
cpe:2.3:a:tpm2-tools_project:tpm2-tools:*:*:*:*:*:*:*:* 5.1 (incluyendo) 5.1.1 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*