Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en API FIPS Java de Bouncy Castle BC-FJA (CVE-2022-45146)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
21/11/2022
Última modificación:
13/02/2024

Descripción

Se descubrió un problema en la API FIPS Java de Bouncy Castle BC-FJA antes de la versión 1.0.2.4. Los cambios en el recolector de basura JVM en Java 13 y versiones posteriores desencadenan un problema en los módulos BC-FJA FIPS donde es posible que las claves temporales utilizadas por el módulo se pongan a cero mientras el módulo aún las usa, lo que genera errores o información potencial. pérdida. NOTA: Los usuarios que cumplen con FIPS no se ven afectados porque la certificación FIPS es solo para Java 7, 8 y 11.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bouncycastle:fips_java_api:*:*:*:*:*:*:*:* 1.0.2.4 (excluyendo)
cpe:2.3:a:oracle:jdk:*:*:*:*:*:*:*:* 13.0.0 (incluyendo)