Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la longitud de las contraseñas en AES Crypt (CVE-2022-35928)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/08/2022
Última modificación:
29/06/2023

Descripción

AES Crypt es un software de cifrado de archivos para múltiples plataformas. AES Crypt para Linux construido usando el código fuente en GitHub y con el número de versión 3.11 presenta una vulnerabilidad con respecto a la lectura de las contraseñas y confirmaciones proporcionadas por el usuario por medio de solicitudes de línea de comandos. La longitud de las contraseñas no era comprobada antes de su lectura. Esta vulnerabilidad puede conllevar a un desbordamiento del búfer. Esto _no_ afecta al código fuente que es encontrado en aescrypt.com, ni la vulnerabilidad está presente cuando es proporcionada una contraseña o una clave por medio de las opciones de línea de comandos "-p" o "-k". El problema fue corregido por medio del commit 68761851b y será incluido en versión 3.16. Es recomendado a usuarios actualizar. Los usuarios que no puedan actualizar deben usar las opciones "-p" o "-k" para proporcionar una contraseña o una clave

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aescrypt:aes_crypt:3.11:*:*:*:*:linux:*:*