Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la propiedad non-committing de AES-GCM en los AWS Encryption SDKs para Java, Python, C y JavaScript (CVE-2020-8897)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
16/11/2020
Última modificación:
02/12/2020

Descripción

Se presenta una vulnerabilidad de robustez débil en los AWS Encryption SDKs para Java, Python, C y JavaScript versiones anteriores a 2.0.0. Debido a la propiedad non-committing de AES-GCM (y otros cifrados AEAD como AES-GCM-SIV o (X)ChaCha20Poly1305) usados por los SDK para cifrar mensajes, un atacante puede diseñar un texto cifrado único que descifrará a múltiples resultados, y se vuelve especialmente relevante en un entorno de múltiples destinatarios. Recomendamos a usuarios actualizar su SDK versiones hasta 2.0.0 o posteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:amazon:aws_encryption_sdk:*:*:*:*:*:*:*:* 2.0.0 (excluyendo)