Vulnerabilidad en la negociación de claves in-band en AWS S3 Crypto SDK para GoLang (CVE-2020-8912)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-327
Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
11/08/2020
Última modificación:
17/08/2020
Descripción
Se presenta una vulnerabilidad en la negociación de claves in-band en AWS S3 Crypto SDK para GoLang versiones anteriores a la versión V2. Un atacante con acceso de escritura al depósito de destino puede cambiar el algoritmo de cifrado de un objeto en el depósito, lo que luego puede permitirle cambiar AES-GCM a AES-CTR. El uso de esto en combinación con un oráculo de descifrado puede revelar la clave de autenticación usada por AES-GCM ya que descifrar la etiqueta GMAC deja la clave de autenticación recuperable como una ecuación algebraica. Se recomienda actualizar su SDK a la versión V2 o posterior y volver a cifrar sus archivos
Impacto
Puntuación base 3.x
2.50
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:amazon:aws_s3_crypto_sdk:*:*:*:*:*:golang:*:* | 2.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página