Vulnerabilidad en la entropía de las contraseñas en el uso de un generador de números aleatorios en Rclone (CVE-2020-28924)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-331
Entropía insuficiente
Fecha de publicación:
19/11/2020
Última modificación:
07/11/2023
Descripción
Se detectó un problema en Rclone versiones anteriores a 1.53.3. Debido al uso de un generador de números aleatorios débil, el generador de contraseñas ha estado produciendo contraseñas débiles con mucha menos entropía de la anunciada. Las contraseñas sugeridas dependen determinísticamente de la hora en que se inició el segundo rclone. Esto limita enormemente la entropía de las contraseñas. Estas contraseñas se utilizan a menudo en el backend crypt para el cifrado de datos. Sería posible construir un diccionario de todas las contraseñas posibles con aproximadamente 38 millones de entradas por longitud de contraseña. Esto haría posible el descifrado de material secreto con una cantidad plausible de esfuerzo. NOTA: todas las contraseñas generadas mediante las versiones afectadas deben ser cambiadas
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:rclone:rclone:*:*:*:*:*:*:*:* | 1.53.3 (excluyendo) | |
| cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



