Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la integración comúnmente usada de libtpms con OpenSSL (CVE-2021-3446)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
25/03/2021
Última modificación:
27/10/2022

Descripción

Se encontró un fallo en libtpms en versiones anteriores a 0.8.2. La integración comúnmente usada de libtpms con OpenSSL contenía una vulnerabilidad relacionada con el IV devuelto (vector de inicialización) cuando se usaban determinados cifrados simétricos. En lugar de devolver el último IV, devolvió el IV inicial a la persona que llama, debilitando así los pasos posteriores de cifrado y descifrado. La mayor amenaza de esta vulnerabilidad es la confidencialidad de los datos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libtpms_project:libtpms:*:*:*:*:*:*:*:* 0.8.2 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:advanced_virtualization:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información