Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Modo CBC en la implementación del encriptador de texto consultable en Spring Security (CVE-2020-5408)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
14/05/2020
Última modificación:
14/06/2021

Descripción

Spring Security versiones 5.3.x anteriores a 5.3.2, versiones 5.2.x anteriores a 5.2.4, versiones 5.1.x anteriores a 5.1.10, versiones 5.0.x anteriores a 5.0.16 y versiones 4.2.x anteriores a 4.2.16, utilizan un vector de inicialización de null corregido con el Modo CBC en la implementación del encriptador de texto consultable. Un usuario malicioso con acceso a los datos que han sido encriptados, al usar dicho encriptador pueden ser capaces de obtener los valores no encriptados mediante un ataque de diccionario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pivotal_software:spring_security:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.4 (excluyendo)
cpe:2.3:a:pivotal_software:spring_security:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.2 (excluyendo)
cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.16 (excluyendo)
cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.16 (excluyendo)
cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* 5.1.0 (incluyendo) 5.1.10 (excluyendo)