Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Data Provider para SQL Server en Microsoft .NET Framework (CVE-2016-7270)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
20/12/2016
Última modificación:
12/04/2025

Descripción

El Data Provider para SQL Server en Microsoft .NET Framework 4.6.2 no maneja correctamente una clave proporcionada por el desarrollador, lo que permite a atacantes remotos eludir el mecanismo de protección Always Encrypted y obtener información de texto plano sensible aprovechando la adivinabilidad de la clave, vulnerabilidad también conocida como ".NET Information Disclosure Vulnerability".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:microsoft:.net_framework:4.6.2:*:*:*:*:*:*:*