Vulnerabilidad en API FIPS Java de Bouncy Castle BC-FJA (CVE-2022-45146)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-416
Utilización después de liberación
Fecha de publicación:
21/11/2022
Última modificación:
13/02/2024
Descripción
Se descubrió un problema en la API FIPS Java de Bouncy Castle BC-FJA antes de la versión 1.0.2.4. Los cambios en el recolector de basura JVM en Java 13 y versiones posteriores desencadenan un problema en los módulos BC-FJA FIPS donde es posible que las claves temporales utilizadas por el módulo se pongan a cero mientras el módulo aún las usa, lo que genera errores o información potencial. pérdida. NOTA: Los usuarios que cumplen con FIPS no se ven afectados porque la certificación FIPS es solo para Java 7, 8 y 11.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:bouncycastle:fips_java_api:*:*:*:*:*:*:*:* | 1.0.2.4 (excluyendo) | |
cpe:2.3:a:oracle:jdk:*:*:*:*:*:*:*:* | 13.0.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página