Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vodozemac (CVE-2024-34063)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/05/2024
Última modificación:
03/05/2024

Descripción

vodozemac es una implementación de Olm y Megolm en Rust puro. Las versiones 0.5.0 y 0.5.1 de vodozemac han degradado las capacidades de puesta a cero secreta, debido a cambios en las dependencias criptográficas de terceros (las cajas Dalek), que movieron las capacidades de puesta a cero secreta detrás de un indicador de característica y desactivaron esta característica de forma predeterminada. Las capacidades degradadas de puesta a cero podrían dar como resultado la producción de más copias de memoria de secretos de cifrado y los secretos podrían permanecer en la memoria más tiempo del necesario. Esto aumenta marginalmente el riesgo de exposición de datos confidenciales. Este problema se solucionó en la versión 0.6.0 y se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.