Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la entropía de las contraseñas en el uso de un generador de números aleatorios en Rclone (CVE-2020-28924)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-331 Entropía insuficiente
Fecha de publicación:
19/11/2020
Última modificación:
07/11/2023

Descripción

Se detectó un problema en Rclone versiones anteriores a 1.53.3. Debido al uso de un generador de números aleatorios débil, el generador de contraseñas ha estado produciendo contraseñas débiles con mucha menos entropía de la anunciada. Las contraseñas sugeridas dependen determinísticamente de la hora en que se inició el segundo rclone. Esto limita enormemente la entropía de las contraseñas. Estas contraseñas se utilizan a menudo en el backend crypt para el cifrado de datos. Sería posible construir un diccionario de todas las contraseñas posibles con aproximadamente 38 millones de entradas por longitud de contraseña. Esto haría posible el descifrado de material secreto con una cantidad plausible de esfuerzo. NOTA: todas las contraseñas generadas mediante las versiones afectadas deben ser cambiadas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rclone:rclone:*:*:*:*:*:*:*:* 1.53.3 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*