Vulnerabilidad en el Modo CBC en la implementación del encriptador de texto consultable en Spring Security (CVE-2020-5408)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330
Uso de valores insuficientemente aleatorios
Fecha de publicación:
14/05/2020
Última modificación:
14/06/2021
Descripción
Spring Security versiones 5.3.x anteriores a 5.3.2, versiones 5.2.x anteriores a 5.2.4, versiones 5.1.x anteriores a 5.1.10, versiones 5.0.x anteriores a 5.0.16 y versiones 4.2.x anteriores a 4.2.16, utilizan un vector de inicialización de null corregido con el Modo CBC en la implementación del encriptador de texto consultable. Un usuario malicioso con acceso a los datos que han sido encriptados, al usar dicho encriptador pueden ser capaces de obtener los valores no encriptados mediante un ataque de diccionario.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pivotal_software:spring_security:*:*:*:*:*:*:*:* | 5.2.0 (incluyendo) | 5.2.4 (excluyendo) |
| cpe:2.3:a:pivotal_software:spring_security:*:*:*:*:*:*:*:* | 5.3.0 (incluyendo) | 5.3.2 (excluyendo) |
| cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* | 4.2.0 (incluyendo) | 4.2.16 (excluyendo) |
| cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.0.16 (excluyendo) |
| cpe:2.3:a:vmware:spring_security:*:*:*:*:*:*:*:* | 5.1.0 (incluyendo) | 5.1.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



